PT-2026-31948 · Vikunja · Vikunja
CVE-2026-35597
·
Publicado
2026-04-10
·
Atualizado
2026-07-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
Vikunja versões anteriores a 2.3.0
Description
Uma falha existe no Vikunja antes da versão 2.3.0 relacionada ao mecanismo de bloqueio de tentativas falhadas de Senha Única Baseada em Tempo (TOTP). Um bug no tratamento de transações de banco de dados impede que o bloqueio da conta seja corretamente persistido. Especificamente, quando uma validação TOTP falha, o manipulador de login reverte a sessão do banco de dados incondicionalmente, desfazendo a tentativa de bloquear a conta. Isso permite que um invasor ignore o mecanismo de bloqueio pretendido e execute tentativas de força bruta ilimitadas nos códigos TOTP. A vulnerabilidade reside na interação entre o manipulador de login em
pkg/routes/api/v1/login.go e a função HandleFailedTOTPAuth em pkg/user/totp.go. A função HandleFailedTOTPAuth tenta definir o status da conta como bloqueada, mas essa alteração é perdida devido ao rollback. O contador na memória incrementa corretamente, mas o banco de dados não é atualizado.Recommendations
Atualize para a versão 2.3.0 ou posterior para resolver este problema. Como medida temporária, considere desabilitar o TOTP até que um patch esteja disponível.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja