CVE-2025-56224(OTP)検証バイパス
説明
攻撃者は別のユーザーの携帯電話番号になりすまし、この脆弱性を利用してOTPコードを知らなくても番号を検証することができます。
CVSSスコア: 8.1(高)
攻撃タイプ
影響を受けるバージョン
製品ベンダー
影響を受ける製品コードベース
影響を受けるコンポーネント
緩和策
- 試行回数が一定値を超えた場合にOTPコードを無効化する。
脆弱性の詳細
- このアプリケーションは、ワンタイムパスワード(OTP)検証エンドポイントに適切なレート制限を適用していません。これにより、攻撃者は制限なくOTPコードを自動化してブルートフォース攻撃を行うことができます。攻撃者は短時間に大量のOTP推測を送信することで、携帯電話番号のOTP検証メカニズムをバイパスできる可能性があります。
修正済みバージョン
発見者: