CVE-2025-54321 パスワードリセットのメール爆弾攻撃
説明
パスワードリセット機能は、対象のメールアドレスに対するレート制限を実装していません。これにより、メール爆弾攻撃が可能になります。
CVSS スコア: 7.1 (高)
攻撃タイプ
影響を受けるバージョン
製品ベンダー
影響を受ける製品コードベース
影響を受けるコンポーネント
緩和策
脆弱性の詳細
- パスワードリセット機能にはレート制限がないため、メール爆弾攻撃の脆弱性が生じます。認証済みの攻撃者は、パスワードリセット要求を自動化し、標的のユーザーアカウントに大量のパスワードリセットメールを送りつけることでこれを悪用できます。これにより、被害者のメールボックスが圧迫され、正当なメールの管理や検索が困難になるだけでなく、メールサーバーのリソースを消費して大きな影響を与えます。負荷の増加はパフォーマンスの低下を引き起こし、深刻な場合にはメールサーバーが応答不能になったり利用できなくなったりして、組織全体のメールサービスを妨害する可能性があります。
修正済みバージョン
発見者