CVE-2025-54321 Bombardement de courriels via réinitialisation de mot de passe
Description
La fonction de réinitialisation de mot de passe n'implémente pas de limite de débit pour l'adresse e-mail cible. Cela permet une attaque par bombardement de courriels.
Score CVSS : 7.1 (Élevé)
Type d'attaque
Versions affectées
- Versions antérieures à 8.6.8 incluses
Vendeur du produit
Code base du produit affecté
Composant affecté
- Fonction de réinitialisation de mot de passe.
Atténuations
- Mettre en place une limitation de débit pour l'API de réinitialisation de mot de passe.
Détails de la vulnérabilité
- Il y a un manque de limitation de débit sur la fonction de réinitialisation de mot de passe, conduisant à une vulnérabilité de bombardement de courriels. Un attaquant authentifié peut exploiter cela en automatisant les demandes de réinitialisation de mot de passe pour inonder les comptes d'utilisateurs ciblés avec un volume élevé d'e-mails de réinitialisation. Cela submerge non seulement la boîte de réception de la victime, rendant difficile la gestion et la localisation des e-mails légitimes, mais impacte également considérablement les serveurs de messagerie en consommant leurs ressources. La charge accrue peut entraîner une dégradation des performances et, dans les cas graves, rendre les serveurs de messagerie non réactifs ou indisponibles, perturbant les services de messagerie pour l'ensemble de l'organisation.