CVE-2026-53646
FOSSBilling: il riutilizzo del token di reimpostazione della password del cliente consente la presa in consegna persistente dell'account
- Pubblicato
- 6 lug 2026
- Aggiornato
- 7 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 24,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FOSSBilling è un sistema di fatturazione e gestione clienti gratuito e open-source. Nelle versioni dalla 0.5.6 alla 0.7.2, quando per un cliente esiste già un record `ClientPasswordReset` (proveniente da una precedente richiesta di reset non scaduta), le successive chiamate all'endpoint API guest `reset_password` riutilizzano il token esistente invece di generarne uno nuovo. La finestra di validità di 15 minuti è ancorata al timestamp `created_at` della prima richiesta, non al momento dell'email più recente. Un attaccante che abbia ottenuto il link di reset originale rimane in grado di usarlo anche dopo che la vittima richiede un nuovo reset, perché il token originale non viene mai invalidato né ruotato. La versione 0.8.0 risolve il problema. Sono disponibili alcune soluzioni alternative. Configurare un reverse proxy (ad es. Nginx, Apache, Cloudflare) per applicare una limitazione della frequenza per IP all'endpoint `/client/reset-password` per ridurre al minimo la finestra di opportunità e/o cancellare manualmente i record `client_password_reset` scaduti dal database dopo che un cliente segnala un sospetto compromesso.
Fonti
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgazione non autenticata della chiave API e riutilizzo del token di reset della password
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.