CVE-2025-54321 Bombardeo de correo electrónico en el restablecimiento de contraseña
Descripción
La función de restablecimiento de contraseña no implementa limitación de velocidad para la dirección de correo electrónico de destino. Esto permite un ataque de bombardeo de correo electrónico
Puntuación CVSS: 7.1 (Alta)
Tipo de ataque
Versiones afectadas
- Versiones anteriores a <= 8.6.8
Proveedor del producto
Base del código del producto afectado
Componente afectado
- Función de restablecimiento de contraseña.
Mitigaciones
- Implementar limitación de velocidad para la API de restablecimiento de contraseña.
Detalles de la vulnerabilidad
- falta limitación de velocidad en la función de restablecimiento de contraseña, lo que conduce a una vulnerabilidad de bombardeo de correo electrónico. un atacante autenticado puede explotar esto automatizando solicitudes de restablecimiento de contraseña para inundar las cuentas de usuario objetivo con un gran volumen de correos electrónicos de restablecimiento de contraseña. Esto no solo satura la bandeja de entrada de la víctima, dificultando la gestión y localización de correos electrónicos legítimos, sino que también impacta significativamente en los servidores de correo al consumir sus recursos. El aumento de carga puede provocar degradación del rendimiento y, en casos graves, hacer que los servidores de correo no respondan o no estén disponibles, interrumpiendo los servicios de correo de toda la organización