CVE-2025-56221 Restricción inadecuada de intentos de autenticación excesivos
Descripción
Un atacante puede realizar intentos de autenticación ilimitados, aumentando el riesgo de comprometer cuentas de usuario específicas mediante la adivinación de contraseñas.
Puntuación CVSS: 7.5 (Alta)
Tipo de ataque
Versiones afectadas
- Versiones anteriores a <= 8.6.8
Proveedor del producto
Base de código del producto afectado
Componente afectado
- API de autenticación (/authenticate).
Mitigaciones
- Implementar un período de limitación de velocidad/tiempo de espera para la API de autenticación.
Detalles de la vulnerabilidad
- La API de autenticación no aplica limitación de velocidad en los intentos de inicio de sesión, lo que permite a un atacante probar repetidamente diferentes combinaciones de contraseñas sin restricción. Esto puede conducir a ataques de fuerza bruta, donde un atacante adivina sistemáticamente las credenciales de los usuarios para obtener acceso no autorizado a las cuentas.
Sin una limitación de velocidad adecuada o mecanismos de bloqueo de cuenta, el sistema se vuelve altamente susceptible a ataques automatizados, especialmente cuando se combina con contraseñas filtradas o de uso común.
Versiones corregidas
- Versiones posteriores a > 8.6.8
Descubierto por: