CVE-2025-54321 E-Mail-Bombing per Passwort-Reset
Beschreibung
Die Funktion zum Zurücksetzen des Passworts implementiert kein Rate Limiting für die Ziel-E-Mail-Adresse. Dies ermöglicht einen E-Mail-Bombing-Angriff.
CVSS-Score: 7.1 (Hoch)
Angriffstyp
Betroffene Versionen
Hersteller des Produkts
Betroffene Produktcodebasis
Betroffene Komponente
- Funktion zum Zurücksetzen des Passworts.
Gegenmaßnahmen
- Rate-Limit für die Passwort-Reset-API implementieren.
Details zur Schwachstelle
- Es fehlt an Rate Limiting in der Funktion zum Zurücksetzen des Passworts, was zu einer E-Mail-Bombing-Schwachstelle führt. Ein authentifizierter Angreifer kann dies ausnutzen, indem er Passwort-Reset-Anfragen automatisiert, um die Konten gezielter Benutzer mit einer hohen Anzahl von Passwort-Reset-E-Mails zu überfluten. Dies überlastet nicht nur das Postfach des Opfers und erschwert die Verwaltung sowie das Auffinden legitimer E-Mails, sondern belastet auch die Mailserver erheblich, da deren Ressourcen verbraucht werden. Die erhöhte Last kann zu Leistungseinbußen führen und in schweren Fällen die Mailserver nicht mehr reagieren oder nicht verfügbar machen, wodurch die E-Mail-Dienste für die gesamte Organisation gestört werden.
Behobene Versionen