CVE-2020-27747
Prise de contrôle de compte possible | Capacité de force brute
[Description suggérée]
Un problème a été découvert dans Click Studios Passwordstate 8.9 (Build 8973).
Si l'utilisateur du système s'est attribué un code PIN pour se connecter
depuis un appareil mobile à l'aide du générateur intégré (4 chiffres), un
attaquant distant a la possibilité de mener une attaque par force brute sur ce
code PIN.
[Type de vulnérabilité Autre]
CWE-307 : Restriction inadéquate des tentatives d'authentification excessives
[Base de code du produit affecté]
Version affectée : Passwordstate 8.9 (Build 8973). Aucune version corrigée n'existe.
[Composant affecté]
Page de connexion mobile
[Type d'attaque]
À distance
[Vecteurs d'attaque]
Si l'utilisateur du système s'est attribué un code PIN pour se connecter
depuis un appareil mobile à l'aide du générateur intégré (4 chiffres), un
attaquant distant a la possibilité de mener une attaque par force brute sur ce
code PIN.
[Découvreur]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Référence]
https://jet.su