CVE-2026-53646
FOSSBilling : La réutilisation du jeton de réinitialisation de mot de passe client permet une prise de contrôle persistante du compte.
- Publié
- 6 juil. 2026
- Mise à jour
- 7 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 24,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FOSSBilling est un système gratuit et open-source de facturation et de gestion de la clientèle. Dans les versions 0.5.6 à 0.7.2, lorsqu'un enregistrement `ClientPasswordReset` existe déjà pour un client (provenant d'une précédente demande de réinitialisation non expirée), les appels ultérieurs au point de terminaison `reset_password` de l'API invité réutilisent le jeton existant au lieu d'en générer un nouveau. La fenêtre de validité de 15 minutes est ancrée à l'horodatage `created_at` de la première demande, et non au moment du dernier e-mail envoyé. Un attaquant ayant obtenu le lien de réinitialisation d'origine reste en mesure de l'utiliser même après que la victime a demandé une nouvelle réinitialisation, car le jeton d'origine n'est jamais invalidé ni remplacé. La version 0.8.0 corrige ce problème. Certaines solutions de contournement sont disponibles. Configurez un proxy inverse (par exemple, Nginx, Apache, Cloudflare) pour appliquer une limitation de débit par adresse IP au point de terminaison `/client/reset-password` afin de réduire la fenêtre d'opportunité, et/ou supprimez manuellement les enregistrements `client_password_reset` expirés de la base de données après qu'un client a signalé une compromission suspectée.
Sources
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgation de clé API non authentifiée & réutilisation de jeton de réinitialisation de mot de passe
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.