CVE-2025-56221 過剰な認証試行の不適切な制限
説明
攻撃者は無制限に認証試行を行うことができ、パスワード推測による対象ユーザーアカウントの侵害リスクが高まります。
CVSSスコア: 7.5(高)
攻撃タイプ
影響を受けるバージョン
製品ベンダー
影響を受ける製品コードベース
影響を受けるコンポーネント
緩和策
- 認証APIにレート制限/クールダウン期間を実装する。
脆弱性の詳細
- 認証APIはログイン試行にレート制限を適用しないため、攻撃者は制限なく異なるパスワードの組み合わせを繰り返し試すことができます。これにより、攻撃者がユーザー資格情報を体系的に推測してアカウントへの不正アクセスを試みるブルートフォース攻撃が可能になります。
適切なレート制限やアカウントロックアウトメカニズムがない場合、システムは自動化された攻撃に対して非常に脆弱になり、特に漏洩したパスワードや一般的に使用されているパスワードと組み合わせるとそのリスクが高まります。
修正済みバージョン
発見者: