CVE-2025-56221 تقييد غير صحيح لمحاولات المصادقة المفرطة
الوصف
يمكن للمهاجم إجراء محاولات مصادقة غير محدودة، مما يزيد من خطر اختراق حسابات المستخدمين المستهدفة من خلال تخمين كلمات المرور.
درجة CVSS: 7.5 (عالية)
نوع الهجوم
الإصدارات المتأثرة
بائع المنتج
قاعدة كود المنتج المتأثر
المكوّن المتأثر
- واجهة برمجة تطبيقات المصادقة (/authenticate).
التخفيفات
- تطبيق فترة حد للمعدل/فترة تبريد لواجهة برمجة تطبيقات المصادقة.
تفاصيل الثغرة الأمنية
- لا تفرض واجهة برمجة تطبيقات المصادقة حدًا للمعدل على محاولات تسجيل الدخول، مما يسمح للمهاجم بتجربة مجموعات مختلفة من كلمات المرور بشكل متكرر دون أي قيود. يمكن أن يؤدي هذا إلى هجمات القوة الغاشمة، حيث يخمّن المهاجم بشكل منهجي بيانات اعتماد المستخدمين للوصول غير المصرح به إلى الحسابات.
بدون تحديد مناسب للمعدل أو آليات قفل الحساب، يصبح النظام شديد الحساسية للهجمات الآلية، خاصة عند دمجها مع كلمات مرور مسربة أو شائعة الاستخدام.
الإصدارات المُصلحة
اكتُشفت بواسطة: