PT-2025-28157 · Parisneo · Lollms

CVE-2025-6386

·

Publicado

2025-03-23

·

Atualizado

2026-07-07

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do parisneo/lollms anteriores à 20.1
Descrição: A questão origina-se de uma vulnerabilidade de ataque de temporização na função authenticate user dentro do arquivo lollms authentication.py. Esta vulnerabilidade permite que atacantes enumerem nomes de usuário válidos e adivinhem senhas de forma incremental, analisando as diferenças no tempo de resposta. A vulnerabilidade é causada pelo uso do operador de igualdade de strings padrão do Python para comparação de senhas, o qual compara os caracteres sequencialmente e interrompe a execução na primeira incompatibilidade, resultando em tempos de resposta variáveis com base no número de caracteres iniciais correspondentes.
Recomendações: Para versões anteriores à 20.1, atualize para a versão 20.1 para resolver a questão. Como medida paliativa temporária, considere modificar a função authenticate user para utilizar um método de comparação de strings de tempo constante, a fim de prevenir tempos de resposta variáveis baseados nas correspondências de senha.

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00093
CVE-2025-6386
GHSA-J5PR-VRJJ-9V4H
PYSEC-2026-1590

Produtos afetados

Lollms