PT-2026-33119 · Unknown · Apostrophe Cms
CVE-2026-33877
·
Publicado
2026-04-15
·
Atualizado
2026-04-16
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
ApostropheCMS versões anteriores a 4.29.0
Description
Um problema de canal lateral de tempo existe no endpoint de redefinição de senha '/api/v1/@apostrophecms/login/reset-request' que permite que usuários não autenticados enumerem nomes de usuário e endereços de e-mail válidos. O sistema utiliza um atraso artificial fixo de 2 segundos quando um usuário não é encontrado, mas quando um usuário válido é identificado, ele realiza atualizações no MongoDB e operações de e-mail SMTP sem a normalização de atraso equivalente. Isso cria tempos de resposta mensuravelmente diferentes com base na existência da conta. O endpoint aceita tanto o nome de usuário quanto o e-mail via consulta
$or e carece de limitação de taxa, pois o controle checkLoginAttempts aplica-se apenas ao fluxo de login. Este problema afeta apenas instâncias onde a opção passwordReset está explicitamente habilitada, pois ela vem desativada por padrão.Recommendations
Atualize para a versão 4.29.0.
Como medida paliativa temporária, desative a opção
passwordReset na configuração do @apostrophecms/login para minimizar o risco de exploração.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apostrophe Cms