CVE-2024-57610
Une limitation de débit dans Sylius v2.0.2 permet à un attaquant distant d'effectuer des attaques par force brute sans restriction sur les comptes...
- Publié
- 6 févr. 2025
- Mise à jour
- 7 févr. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 66,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une limitation de débit dans Sylius v2.0.2 permet à un attaquant distant d'effectuer des attaques par force brute sans restriction sur les comptes utilisateurs, augmentant considérablement le risque de compromission de comptes et de déni de service pour les utilisateurs légitimes. La position du fournisseur est que le logiciel principal de Sylius n'est pas conçu pour contrer les attaques par force brute ; à la place, les clients déployant un système basé sur Sylius sont censés utiliser des « pare-feu, des intergiciels de limitation de débit ou des fournisseurs d'authentification » pour cette fonctionnalité.
Sources
2Preuve de concept démontrant l'absence de limitation de débit sur le point de terminaison de connexion de Sylius v2.0.2, permettant des tentatives d'authentification automatisées sans restriction.
Absence de limitation de débit dans Sylius v2.0.2
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.