Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-103977 — Limitazione della frequenza TOTP con ambito di sessione che consente tentativi di verifica ripetuti | Kitploit
Strumenti/GitHubGitHub/pervinzahidli/cve-2026-103977
Autenticazione e AutorizzazioneStrumenti DifensiviAnalisi delle VulnerabilitàAutenticazionePaper e Ricerca
GitHubpervinzahidli/cve-2026-103977

CVE-2026-103977

Limitazione della frequenza TOTP con ambito di sessione che consente tentativi di verifica ripetuti

Vedi Repository
2 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Riepilogo

Le versioni di FileRise precedenti alla 3.23.0 memorizzavano i tentativi falliti di verifica TOTP nello stato della sessione PHP. Il contatore limitava i tentativi all'interno di una singola sessione ma non persisteva attraverso sessioni di nuova creazione.

Un attaccante che possiede già la credenziale primaria valida di un account target poteva riavviare il flusso di login, ricevere una nuova sessione di login in sospeso e ripristinare il margine di tentativi TOTP. Ripetendo questo processo era possibile continuare a indovinare il TOTP online oltre il limite previsto di cinque tentativi.

Dettagli

Il flusso di verifica TOTP manteneva il proprio contatore dei fallimenti in $_SESSION. Dopo cinque invii falliti, ulteriori tentativi in quella sessione restituivano HTTP 429.

Tuttavia, completare con successo l'autenticazione primaria in una nuova sessione creava un nuovo stato di login in sospeso con un nuovo contatore dei fallimenti TOTP. I fallimenti TOTP del precedente account non venivano quindi trasferiti.

Il problema riguardava anche un altro gestore TOTP di login in sospeso che non applicava lo stesso limite durevole. La correzione è stata di conseguenza applicata centralmente a tutti i percorsi di verifica TOTP di login in sospeso.

Questo problema è classificato come CWE-307: Restrizione impropria dei tentativi di autenticazione eccessivi.

Impatto

Lo sfruttamento richiede il possesso della credenziale primaria valida dell'account target, come una password ottenuta tramite riutilizzo delle credenziali, phishing o altra compromissione.

La vulnerabilità non divulga credenziali né aggira immediatamente il TOTP. Consente di continuare a indovinare automaticamente il TOTP senza un limite durevole a livello di account. Un tentativo riuscito completa l'autenticazione con i privilegi dell'account interessato, potenzialmente inclusi i privilegi di amministratore.

Gli account senza TOTP abilitato non sono interessati da questo specifico problema di limitazione della frequenza del secondo fattore.

Correzione

FileRise 3.23.0 introduce una limitazione centralizzata e persistente dei tentativi TOTP:

  • Ogni account è limitato a cinque tentativi di verifica TOTP per finestra di 15 minuti.
  • Il limite dell'account persiste attraverso le sessioni PHP e i cambiamenti dell'indirizzo client.
  • Un limite più elevato a livello di sorgente restringe i tentativi distribuiti tra più account.
  • I tentativi vengono riservati prima della verifica utilizzando uno stato persistente bloccato.
  • Tutti i percorsi di verifica TOTP di login in sospeso utilizzano lo stesso limitatore.
  • Una verifica TOTP riuscita azzera il budget di tentativi dell'account.
  • L'autenticazione tramite password o identity provider non reimposta i fallimenti TOTP.

Gli account esistenti, i segreti TOTP, le sessioni, le installazioni Docker e la configurazione di deployment non richiedono migrazione.

Gli utenti dovrebbero aggiornare a FileRise 3.23.0 o versione successiva.

Risposta del Maintainer

Grazie per la divulgazione responsabile e per i passaggi di riproduzione dettagliati.

Abbiamo esaminato il flusso di verifica TOTP e confermato il problema di fondo. Gli invii TOTP falliti erano limitati solo da un contatore di sessione PHP nell'endpoint principale di verifica del frontend. Ripetere il passaggio di autenticazione primaria riuscita in una nuova sessione poteva quindi ripristinare il budget di tentativi del secondo fattore. La nostra revisione ha inoltre identificato un altro gestore TOTP di login in sospeso che non applicava lo stesso contatore dei tentativi, quindi la correzione è stata applicata centralmente a tutti i percorsi di verifica anziché solo all'endpoint segnalato.

La correzione è stata implementata per FileRise v3.23.0:

  • Gli invii TOTP sintatticamente validi ora riservano un tentativo da un budget persistente a livello di account prima della verifica.
  • Il budget dell'account è indipendente dalla sessione PHP e dall'indirizzo client, quindi sostituire la sessione o ruotare gli indirizzi sorgente non ripristina i tentativi.
  • Un budget persistente più elevato a livello di sorgente limita i tentativi distribuiti tra più account.
  • Entrambi i gestori TOTP di login in sospeso utilizzano lo stesso limitatore, coprendo le sessioni di login in sospeso stabilite tramite form, Basic Auth e OIDC.
  • Il successo tramite password o identity provider non reimposta più il budget dei fallimenti del secondo fattore.
  • Una verifica TOTP riuscita azzera il budget dell'account e rimuove la prenotazione riuscita dal budget della sorgente, così gli utenti normali che hanno successo su reti condivise non accumulano fallimenti.
  • Lo stato dei tentativi utilizza identificatori di account/sorgente sottoposti a hashing, aggiornamenti bloccati, sostituzione atomica dei file, scadenza automatica e gestione fail-closed se l'archivio del limitatore non è disponibile o è corrotto.
  • L'uso riuscito di un codice di recupero azzera lo stato dei tentativi TOTP dell'account.

Il limite dell'account è di cinque tentativi in una finestra di 15 minuti. Il limite a livello di sorgente è intenzionalmente più elevato, 50 tentativi nella stessa finestra, per ridurre i falsi positivi sulle reti condivise. Gli account esistenti, i segreti TOTP, le sessioni, le installazioni Docker e la configurazione di deployment non richiedono migrazione.


Credit: Pervin Zahidli (@ech0void ) Ref : https://github.com/error311/FileRise/security/advisories/GHSA-4hfj-6478-5cv7

Scarica lo strumento