CVE-2026-25050
Vendure vulnérable à une attaque temporelle permettant l'énumération des utilisateurs dans NativeAuthenticationStrategy
- Publié
- 30 janv. 2026
- Mise à jour
- 30 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 31,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vendure est une plateforme de commerce headless open-source. Avant la version 3.5.3, la méthode `NativeAuthenticationStrategy.authenticate()` est vulnérable à une attaque temporelle qui permet aux attaquants d'énumérer les noms d'utilisateur valides (adresses e-mail). Dans `packages/core/src/config/auth/native-authentication-strategy.ts`, la méthode authenticate renvoie immédiatement un résultat si un utilisateur n'est pas trouvé. La différence de temps significative (~200-400 ms pour bcrypt contre ~1-5 ms pour un échec en base de données) permet aux attaquants de distinguer de manière fiable les comptes existants des comptes inexistants. La version 3.5.3 corrige ce problème.
Sources
1Preuve de concept d'exploitation pour CVE-2026-25050, une attaque temporelle permettant l'énumération d'utilisateurs via l'authentification GraphQL. Mesure les temps de réponse pour identifier les comptes existants, facilitant les attaques ciblées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.