CVE-2026-53646
FOSSBilling: 클라이언트 비밀번호 재설정 토큰 재사용으로 지속적인 계정 탈취 허용
- 게시됨
- 2026. 7. 6.
- 업데이트됨
- 2026. 7. 7.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 24.4%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
FOSSBilling은 무료 오픈소스 결제 및 클라이언트 관리 시스템입니다. 0.5.6~0.7.2 버전에서, 클라이언트에 대한 `ClientPasswordReset` 레코드가 (이전의 만료되지 않은 재설정 요청으로 인해) 이미 존재하는 경우, 이후의 `reset_password` 게스트 API 엔드포인트 호출은 새 토큰을 생성하는 대신 기존 토큰을 재사용합니다. 15분 유효 기간은 첫 번째 요청의 `created_at` 타임스탬프를 기준으로 하며, 가장 최근 이메일이 전송된 시점이 아닙니다. 원래 재설정 링크를 획득한 공격자는 피해자가 새 재설정을 요청한 후에도 해당 링크를 계속 사용할 수 있습니다. 원래 토큰은 무효화되거나 교체되지 않기 때문입니다. 버전 0.8.0에서 이 문제가 패치되었습니다. 몇 가지 해결 방법이 있습니다. 역방향 프록시(예: Nginx, Apache, Cloudflare)를 구성하여 `/client/reset-password` 엔드포인트에 IP별 요청 속도 제한(rate limiting)을 적용함으로써 공격 기회의 창을 최소화하고, 및/또는 클라이언트가 침해 의심을 신고한 후 데이터베이스에서 만료된 `client_password_reset` 레코드를 수동으로 정리하십시오.
소스
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — 인증되지 않은 API 키 노출 및 비밀번호 재설정 토큰 재사용
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.