CVE-2020-27747
可能なアカウント乗っ取り | ブルートフォース攻撃の可能性
[Suggested description]
Click Studios Passwordstate 8.9 (Build 8973) に問題が発見されました。
ユーザーが組み込みのジェネレーター(4桁)を使用してモバイルデバイスからログインするために自分自身にPINコードを割り当てた場合、リモートの攻撃者はこのPINコードに対してブルートフォース攻撃を実行する機会を得ます。
[VulnerabilityType Other]
CWE-307: 過剰な認証試行の不適切な制限
[Affected Product Code Base]
影響を受けるバージョン: Passwordstate 8.9 (Build 8973)。修正バージョンはありません
[Affected Component]
モバイルログインページ
[Attack Type]
リモート
[Attack Vectors]
ユーザーが組み込みのジェネレーター(4桁)を使用してモバイルデバイスからログインするために自分自身にPINコードを割り当てた場合、リモートの攻撃者はこのPINコードに対してブルートフォース攻撃を実行する機会を得ます。
[Discoverer]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Reference]
https://jet.su