PT-2026-22031 · Vikunja · Vikunja
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vikunja anteriores à 2.0.0
Descrição
O aplicativo permite que os usuários definam senhas fracas sem impor requisitos mínimos de força. Sessões ativas permanecem válidas após o usuário alterar sua senha, o que possibilita que um atacante que comprometa uma conta mantenha acesso persistente mesmo após a vítima redefinir sua senha. A combinação de controles fracos de senha e invalidação inadequada de sessão aumenta tanto a explorabilidade quanto o impacto. Um atacante poderia comprometer uma conta por meio de ataque de força bruta ou preenchimento de credenciais. O aplicativo não impõe validação de tamanho mínimo ou força para senhas. Não ocorre logout forçado em sessões ativas após a alteração da senha.
Recomendações
Versões anteriores à 2.0.0 devem ser atualizadas para a versão 2.0.0 ou posterior.
Implementar políticas de senhas fortes, exigindo que as senhas tenham de 8 a 16+ caracteres com uma combinação de letras maiúsculas, minúsculas, números e caracteres especiais.
Bloquear senhas comuns utilizando uma lista negra de senhas amplamente utilizadas e comprometidas.
Utilizar algoritmos de hash seguros, como bcrypt ou Argon2, para armazenar senhas.
Habilitar bloqueio de conta para limitar tentativas de login falhas.
Invalidar todas as sessões ativas após a alteração da senha.
Revogar tokens de atualização, se aplicável.
Implementar versionamento de tokens/sessões.
Regenerar IDs de sessão após atualizações de credenciais.
Registrar e notificar os usuários sobre eventos de alteração de senha.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vikunja