PT-2026-65515 · Unknown · Pterodactyl
CVE-2026-61609
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pterodactyl versões 1.7.0 through 1.12.x
Description
Uma falha no limitador de taxa de autenticação permite que um invasor não autenticado cause uma negação de serviço em todo o painel. O sistema utiliza um único bucket global para os endpoints de login e de checkpoint de autenticação de dois fatores, em vez de rastrear as solicitações por endereço IP ou conta. Consequentemente, um invasor que envie aproximadamente dez solicitações por minuto pode esgotar o contador compartilhado, resultando em respostas HTTP 429 para todos os usuários, incluindo administradores, que tentem fazer login ou concluir a autenticação de dois fatores.
Detalhes técnicos incluem:
- API Endpoints:
POST /auth/loginePOST /auth/login/checkpoint. - Vulnerable Function:
RouteServiceProvider::configureRateLimiting().
Como o endpoint
POST /auth/login/checkpoint não utiliza reCAPTCHA, ele fornece um método de baixo custo para que invasores mantenham esse estado de bloqueio.Recommendations
Atualize para a versão 1.13.0.
Como mitigação temporária, restrinja o acesso aos endpoints
POST /auth/login e POST /auth/login/checkpoint a endereços IP confiáveis.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pterodactyl