PT-2026-33119 · Unknown · Apostrophe Cms

CVE-2026-33877

·

Publicado

2026-04-15

·

Atualizado

2026-04-16

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions ApostropheCMS versões anteriores a 4.29.0
Description Um problema de canal lateral de tempo existe no endpoint de redefinição de senha '/api/v1/@apostrophecms/login/reset-request' que permite que usuários não autenticados enumerem nomes de usuário e endereços de e-mail válidos. O sistema utiliza um atraso artificial fixo de 2 segundos quando um usuário não é encontrado, mas quando um usuário válido é identificado, ele realiza atualizações no MongoDB e operações de e-mail SMTP sem a normalização de atraso equivalente. Isso cria tempos de resposta mensuravelmente diferentes com base na existência da conta. O endpoint aceita tanto o nome de usuário quanto o e-mail via consulta $or e carece de limitação de taxa, pois o controle checkLoginAttempts aplica-se apenas ao fluxo de login. Este problema afeta apenas instâncias onde a opção passwordReset está explicitamente habilitada, pois ela vem desativada por padrão.
Recommendations Atualize para a versão 4.29.0. Como medida paliativa temporária, desative a opção passwordReset na configuração do @apostrophecms/login para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33877
GHSA-MJ7R-X3H3-7RMR

Produtos afetados

Apostrophe Cms