CVE-2025-56221 Limitazione impropria dei tentativi di autenticazione eccessivi
Descrizione
Un attaccante può effettuare tentativi di autenticazione illimitati, aumentando il rischio di compromettere gli account utente presi di mira tramite l'indovinamento delle password.
Punteggio CVSS: 7.5 (Alto)
Tipo di attacco
Versioni interessate
- Versioni precedenti a <= 8.6.8
Fornitore del prodotto
Base del codice del prodotto interessato
Componente interessato
- API di autenticazione (/authenticate).
Mitigazioni
- Implementare un periodo di limitazione della frequenza/raffreddamento per l'API di autenticazione.
Dettagli sulla vulnerabilità
- L'API di autenticazione non applica la limitazione della frequenza sui tentativi di accesso, consentendo a un attaccante di provare ripetutamente diverse combinazioni di password senza restrizioni. Ciò può portare ad attacchi di forza bruta, in cui un attaccante indovina sistematicamente le credenziali utente per ottenere accesso non autorizzato agli account.
Senza una corretta limitazione della frequenza o meccanismi di blocco dell'account, il sistema diventa altamente suscettibile ad attacchi automatizzati, soprattutto se combinato con password trapelate o di uso comune.
Versioni corrette
- Versioni successive a > 8.6.8
Scoperto da: