PT-2026-34023 · Unknown · Blueprintue
CVE-2026-40586
·
Publicado
2026-04-21
·
Atualizado
2026-04-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
blueprintUE versões anteriores a 4.2.0
Description
O manipulador do formulário de login não implementa limitação (throttling) para tentativas de autenticação. A ausência de limitação de taxa baseada em IP, contadores de tentativas por conta, bloqueios temporários, atrasos progressivos (Tarpit) ou desafios CAPTCHA permite que um invasor envie um número ilimitado de palpites de credenciais. Embora a política de senhas exija mais de 10 caracteres com letras maiúsculas e minúsculas, dígitos e caracteres especiais, isso não impede ataques de dicionário, preenchimento de credenciais (credential stuffing) de bancos de dados vazados ou ataques direcionados a usuários com senhas previsíveis.
Recommendations
Atualizar para a versão 4.2.0.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Blueprintue