PT-2024-40248 · Unknown · Silverstripe
Publicado
2024-05-27
·
Atualizado
2024-05-27
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas:
Silverstripe (versões afetadas não especificadas)
Descrição:
A vulnerabilidade diz respeito a uma falha de enumeração de IDs de usuário em mensagens de erro de força bruta. Especificamente, o sistema tratava anteriormente de forma diferente as tentativas de login de usuários inexistentes e existentes, permitindo que um invasor inferisse ou confirmasse detalhes de usuários que existem na tabela de membros. Isso era possível porque usuários inexistentes nunca recebiam uma mensagem de bloqueio, enquanto usuários existentes a recebiam. O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações:
Para resolver o problema, certifique-se de que o registro de tentativas de login e o processo de bloqueio funcionem da mesma forma para usuários inexistentes e existentes. Essa alteração deve ser aplicada para impedir a enumeração de IDs de usuário por meio de mensagens de erro de força bruta. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Silverstripe