CVE-2025-56221 Restriction inappropriée des tentatives d'authentification excessives
Description
Un attaquant peut effectuer un nombre illimité de tentatives d'authentification, augmentant ainsi le risque de compromettre les comptes utilisateurs ciblés par devinette de mots de passe.
Score CVSS : 7,5 (Élevé)
Type d'attaque
Versions concernées
- Versions antérieures ou égales à 8.6.8
Fournisseur du produit
Base de code du produit concerné
Composant concerné
- API d'authentification (/authenticate).
Mesures d'atténuation
- Mettre en œuvre une période de limitation de débit/délai de refroidissement pour l'API d'authentification.
Détails de la vulnérabilité
- L'API d'authentification n'applique pas de limitation de débit sur les tentatives de connexion, permettant à un attaquant d'essayer à plusieurs reprises différentes combinaisons de mots de passe sans restriction. Cela peut conduire à des attaques par force brute, où un attaquant devine systématiquement les identifiants utilisateur pour obtenir un accès non autorisé aux comptes.
Sans limitation de débit appropriée ni mécanismes de verrouillage de compte, le système devient hautement vulnérable aux attaques automatisées, surtout lorsqu'elles sont combinées à des mots de passe divulgués ou couramment utilisés.
Versions corrigées
- Versions postérieures à 8.6.8
Découvert par :