
YAMCS yamcs-core < 5.12.7 manca la limitazione delle richieste su POST /auth/token. Un attaccante non autenticato può effettuare tentativi illimitati di forza bruta contro qualsiasi account. Non restituisce mai HTTP 429. Risolto nella versione 5.12.7.
L'endpoint di autenticazione POST /auth/token in yamcs-core è privo di qualsiasi forma di limitazione della frequenza, blocco dell'account o limitazione dei tentativi falliti. Un attaccante remoto non autenticato può eseguire tentativi illimitati di indovinare la password per qualsiasi account utente.
| Campo | Valore |
|---|---|
| CVE | CVE-2026-44596 |
| Gravità | MEDIUM (CVSS 5.3) |
| CWE | CWE-307: Restrizione impropria dei tentativi di autenticazione eccessivi |
| Versione affetta | yamcs-core < 5.12.7 |
| Corretta in | yamcs-core 5.12.7 |
| Avviso | GHSA-w5r6-mcgq-7pq4 |
POST /auth/token accetta richieste grant_type=password senza alcun meccanismo di limitazione. L'endpoint restituisce HTTP 401 per credenziali non valide a tempo indeterminato — mai HTTP 429 — consentendo attacchi di forza bruta automatizzati alla piena velocità di rete.
# Usage: ./poc.sh [target] [username] [attempts]
chmod +x poc.sh
./poc.sh http://localhost:8090 operator 20
Output previsto su un'istanza vulnerabile:
Attempt 1: HTTP 401
Attempt 2: HTTP 401
...
Attempt 20: HTTP 401
[!!!] VULNERABLE: 20 attempts completed, no rate limiting
Un attaccante non autenticato con accesso di rete al server YAMCS può forzare le credenziali degli utenti senza restrizioni, limitato solo dalla larghezza di banda di rete.
YAMCS è utilizzato come software di controllo missione in missioni spaziali, inclusi OPS-SAT dell'ESA e altre implementazioni di stazioni di terra.
Aggiornare a yamcs-core >= 5.12.7.
| Data | Evento |
|---|---|
| 2026-05 | Vulnerabilità segnalata |
| 2026-05-27 | Correzione rilasciata in yamcs-core 5.12.7 |
| 2026-05-27 | Avviso pubblico pubblicato |
Daniel Miranda Barcelona (Excal1bur)