CVE-2025-54321 Bombardamento Email di Reset Password
Descrizione
La funzione di reset password non implementa limitazione di frequenza per l'indirizzo email target. Ciò permette un attacco di Bombardamento Email.
Punteggio CVSS: 7.1 (Alto)
Tipo di attacco
Versioni Affette
- Versioni precedenti <= 8.6.8
Venditore del Prodotto
Codice Base del Prodotto Affetto
Componente Affetto
- Funzione di Reset Password.
Mitigazioni
- Implementare limitazione di frequenza per l'API di reset password.
Dettagli della Vulnerabilità
- C'è una mancanza di limitazione di frequenza sulla funzione di reset password, portando a una vulnerabilità di bombardamento email. Un attaccante autenticato può sfruttare questa vulnerabilità automatizzando le richieste di reset password per inondare gli account utente target con un alto volume di email di reset password. Questo non solo sovraccarica la casella di posta della vittima, rendendo difficile gestire e trovare email legittime, ma impatta anche significativamente i server di posta consumandone le risorse. Il carico aumentato può causare degrado delle prestazioni e, in casi gravi, rendere i server di posta non reattivi o non disponibili, interrompendo i servizi email per l'intera organizzazione.
Versioni Corrette
- Versioni successive > 8.6.8
Scopritore