
YAMCS yamcs-core < 5.12.7 manque de limitation de débit sur POST /auth/token. Un attaquant non authentifié peut effectuer des tentatives illimitées de force brute contre n'importe quel compte. Ne retourne jamais HTTP 429. Corrigé dans 5.12.7.
Le point d'authentification POST /auth/token dans yamcs-core ne dispose d'aucune forme de limitation de débit, de verrouillage de compte ou de limitation des tentatives échouées. Un attaquant distant non authentifié peut effectuer des tentatives illimitées de devinement de mot de passe contre n'importe quel compte utilisateur.
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-44596 |
| Sévérité | MEDIUM (CVSS 5.3) |
| CWE | CWE-307: Improper Restriction of Excessive Authentication Attempts |
| Versions affectées | yamcs-core < 5.12.7 |
| Corrigé dans | yamcs-core 5.12.7 |
| Avis de sécurité | GHSA-w5r6-mcgq-7pq4 |
POST /auth/token accepte les requêtes grant_type=password sans aucun mécanisme de limitation. Le point d'accès renvoie HTTP 401 pour des identifiants invalides indéfiniment — jamais HTTP 429 — permettant un brute-force automatisé à pleine vitesse réseau.
# Usage: ./poc.sh [target] [username] [attempts]
chmod +x poc.sh
./poc.sh http://localhost:8090 operator 20
Sortie attendue sur une instance vulnérable :
Attempt 1: HTTP 401
Attempt 2: HTTP 401
...
Attempt 20: HTTP 401
[!!!] VULNERABLE: 20 attempts completed, no rate limiting
Un attaquant non authentifié ayant un accès réseau au serveur YAMCS peut effectuer un brute-force des identifiants utilisateur sans restriction, limité uniquement par la bande passante réseau.
YAMCS est utilisé comme logiciel de contrôle de mission dans des missions spatiales, notamment OPS-SAT de l'ESA et d'autres déploiements de stations au sol.
Mettez à jour vers yamcs-core >= 5.12.7.
| Date | Événement |
|---|---|
| 2026-05 | Vulnérabilité signalée |
| 2026-05-27 | Correctif publié dans yamcs-core 5.12.7 |
| 2026-05-27 | Avis public publié |
Daniel Miranda Barcelona (Excal1bur)