Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-103977 — Sitzungsbezogene TOTP-Ratenbegrenzung erlaubt wiederholte Verifizierungsversuche | Kitploit
Tools/GitHubGitHub/pervinzahidli/cve-2026-103977
Authentifizierung & AutorisierungDefensivwerkzeugeSchwachstellenanalyseAuthentifizierungPapers & Forschung
GitHubpervinzahidli/cve-2026-103977

CVE-2026-103977

Sitzungsbezogene TOTP-Ratenbegrenzung erlaubt wiederholte Verifizierungsversuche

Repository anzeigen
vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Zusammenfassung

FileRise-Versionen vor 3.23.0 speicherten fehlgeschlagene TOTP-Verifizierungsversuche im PHP-Sitzungszustand. Der Zähler begrenzte die Versuche innerhalb einer Sitzung, wurde jedoch nicht über neu erstellte Sitzungen hinweg beibehalten.

Ein Angreifer, der bereits über gültige primäre Anmeldedaten eines Zielkontos verfügt, konnte den Anmeldeablauf neu starten, eine neue Sitzung mit ausstehender Anmeldung erhalten und das TOTP-Versuchsbudget wiederherstellen. Die Wiederholung dieses Vorgangs ermöglichte fortgesetztes Online-TOTP-Raten über das vorgesehene Limit von fünf Versuchen hinaus.

Details

Der TOTP-Verifizierungsablauf führte seinen Fehlerzähler in $_SESSION. Nach fünf fehlgeschlagenen Übermittlungen gaben weitere Versuche in dieser Sitzung HTTP 429 zurück.

Das erfolgreiche Abschließen der primären Authentifizierung in einer neuen Sitzung erzeugte jedoch einen neuen Zustand mit ausstehender Anmeldung und einen neuen TOTP-Fehlerzähler. Die TOTP-Fehler des vorherigen Kontos wurden daher nicht übernommen.

Das Problem betraf auch einen weiteren TOTP-Handler für ausstehende Anmeldungen, der dasselbe dauerhafte Limit nicht durchsetzte. Die Behebung wurde folglich zentral über alle TOTP-Verifizierungspfade für ausstehende Anmeldungen angewendet.

Dieses Problem ist als CWE-307 klassifiziert: Unzureichende Einschränkung übermäßiger Authentifizierungsversuche.

Auswirkung

Die Ausnutzung erfordert den Besitz gültiger primärer Anmeldedaten des Zielkontos, beispielsweise eines Passworts, das durch Credential Reuse, Phishing oder eine andere Kompromittierung erlangt wurde.

Die Schwachstelle gibt keine Anmeldedaten preis und umgeht TOTP nicht unmittelbar. Sie ermöglicht fortgesetztes automatisiertes TOTP-Raten ohne ein dauerhaftes kontoweites Limit. Ein erfolgreicher Rateversuch schließt die Authentifizierung mit den Berechtigungen des betroffenen Kontos ab, möglicherweise einschließlich Administratorrechten.

Konten ohne aktiviertes TOTP sind von diesem spezifischen Rate-Limit-Problem des zweiten Faktors nicht betroffen.

Behebung

FileRise 3.23.0 führt eine zentralisierte persistente TOTP-Versuchsbegrenzung ein:

  • Jedes Konto ist auf fünf TOTP-Verifizierungsversuche pro 15-Minuten-Fenster begrenzt.
  • Das Kontolimit bleibt über PHP-Sitzungen und Änderungen der Client-Adresse hinweg bestehen.
  • Ein höheres quellenweites Limit beschränkt Versuche, die über Konten verteilt sind.
  • Versuche werden vor der Verifizierung unter Verwendung eines gesperrten persistenten Zustands reserviert.
  • Alle TOTP-Verifizierungspfade für ausstehende Anmeldungen verwenden denselben Limiter.
  • Eine erfolgreiche TOTP-Verifizierung löscht das Versuchsbudget des Kontos.
  • Die Authentifizierung per Passwort oder Identitätsanbieter setzt TOTP-Fehler nicht zurück.

Bestehende Konten, TOTP-Geheimnisse, Sitzungen, Docker-Installationen und Bereitstellungskonfiguration erfordern keine Migration.

Benutzer sollten auf FileRise 3.23.0 oder höher aktualisieren.

Antwort der Maintainer

Vielen Dank für die verantwortungsvolle Offenlegung und die detaillierten Reproduktionsschritte.

Wir haben den TOTP-Verifizierungsablauf überprüft und das zugrunde liegende Problem bestätigt. Fehlgeschlagene TOTP-Übermittlungen wurden im primären Frontend-Verifizierungsendpunkt nur durch einen PHP-Sitzungszähler begrenzt. Die Wiederholung des erfolgreichen primären Authentifizierungsschritts in einer neuen Sitzung konnte daher das Versuchsbudget für den zweiten Faktor wiederherstellen. Unsere Überprüfung identifizierte außerdem einen weiteren TOTP-Handler für ausstehende Anmeldungen, der denselben Versuchszähler nicht anwendete, sodass die Behebung zentral über die Verifizierungspfade angewendet wurde und nicht nur auf den gemeldeten Endpunkt.

Der Fix wurde für FileRise v3.23.0 implementiert:

  • Syntaktisch gültige TOTP-Übermittlungen reservieren nun vor der Verifizierung einen Versuch aus einem persistenten kontoweiten Budget.
  • Das Kontobudget ist unabhängig von der PHP-Sitzung und der Client-Adresse, sodass das Ersetzen der Sitzung oder das Rotieren von Quelladressen keine Versuche wiederherstellt.
  • Ein höheres persistentes quellenweites Budget begrenzt Versuche, die über Konten verteilt sind.
  • Beide TOTP-Handler für ausstehende Anmeldungen verwenden denselben Limiter und decken Formular-, Basic-Auth- und OIDC-etablierte Sitzungen mit ausstehender Anmeldung ab.
  • Der Erfolg per Passwort oder Identitätsanbieter setzt das Fehlerbudget des zweiten Faktors nicht mehr zurück.
  • Eine erfolgreiche TOTP-Verifizierung löscht das Kontobudget und entfernt die erfolgreiche Reservierung aus dem Quellenbudget, sodass gewöhnliche erfolgreiche Benutzer in gemeinsam genutzten Netzwerken keine Fehler ansammeln.
  • Der Versuchszustand verwendet gehashte Konto-/Quellen-Identifikatoren, gesperrte Aktualisierungen, atomaren Dateiaustausch, automatischen Ablauf und Fail-Closed-Verhalten, wenn der Limiter-Speicher nicht verfügbar oder beschädigt ist.
  • Die erfolgreiche Verwendung eines Wiederherstellungscodes löscht den TOTP-Versuchszustand des Kontos.

Das Kontolimit beträgt fünf Versuche in einem 15-Minuten-Fenster. Das quellenweite Limit ist absichtlich höher und liegt bei 50 Versuchen im selben Fenster, um Fehlalarme für gemeinsam genutzte Netzwerke zu reduzieren. Bestehende Konten, TOTP-Geheimnisse, Sitzungen, Docker-Installationen und Bereitstellungskonfiguration erfordern keine Migration.


Credit: Pervin Zahidli (@ech0void ) Ref : https://github.com/error311/FileRise/security/advisories/GHSA-4hfj-6478-5cv7

Tool herunterladen