Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-103977 — Limitação de taxa TOTP por sessão permite tentativas de verificação repetidas | Kitploit
Ferramentas/GitHubGitHub/pervinzahidli/cve-2026-103977
Autenticação e AutorizaçãoFerramentas DefensivasAnálise de VulnerabilidadesAutenticaçãoPapers e Pesquisa
GitHubpervinzahidli/cve-2026-103977

CVE-2026-103977

Limitação de taxa TOTP por sessão permite tentativas de verificação repetidas

Ver Repositório
há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Resumo

As versões do FileRise anteriores à 3.23.0 armazenavam tentativas de verificação de TOTP malsucedidas no estado da sessão PHP. O contador limitava as tentativas dentro de uma sessão, mas não persistia entre sessões recém-criadas.

Um atacante que já possuísse a credencial primária válida de uma conta-alvo poderia reiniciar o fluxo de login, receber uma nova sessão de login pendente e restaurar a margem de tentativas de TOTP. Repetir esse processo permitia a continuidade de tentativas online de adivinhação de TOTP além do limite pretendido de cinco tentativas.

Detalhes

O fluxo de verificação de TOTP mantinha seu contador de falhas em $_SESSION. Após cinco envios malsucedidos, novas tentativas nessa sessão retornavam HTTP 429.

No entanto, concluir com êxito a autenticação primária em uma nova sessão criava um novo estado de login pendente com um novo contador de falhas de TOTP. As falhas de TOTP da conta anterior, portanto, não eram transportadas adiante.

O problema também afetava outro manipulador de TOTP de login pendente que não aplicava o mesmo limite durável. A correção foi, consequentemente, aplicada de forma centralizada em todos os caminhos de verificação de TOTP de login pendente.

Este problema é classificado como CWE-307: Restrição Imprópria de Tentativas Excessivas de Autenticação.

Impacto

A exploração exige a posse da credencial primária válida da conta-alvo, como uma senha obtida por meio de reutilização de credenciais, phishing ou outro comprometimento.

A vulnerabilidade não divulga credenciais nem contorna imediatamente o TOTP. Ela permite a continuidade de tentativas automatizadas de adivinhação de TOTP sem um limite durável em toda a conta. Uma adivinhação bem-sucedida conclui a autenticação com os privilégios da conta afetada, potencialmente incluindo privilégios de administrador.

Contas sem TOTP habilitado não são afetadas por este problema específico de limite de taxa do segundo fator.

Correção

O FileRise 3.23.0 introduz limitação persistente centralizada de tentativas de TOTP:

  • Cada conta é limitada a cinco tentativas de verificação de TOTP por janela de 15 minutos.
  • O limite da conta persiste entre sessões PHP e mudanças de endereço do cliente.
  • Um limite mais alto em toda a origem restringe tentativas distribuídas entre contas.
  • As tentativas são reservadas antes da verificação usando estado persistente bloqueado.
  • Todos os caminhos de verificação de TOTP de login pendente usam o mesmo limitador.
  • A verificação bem-sucedida de TOTP limpa o orçamento de tentativas da conta.
  • A autenticação por senha ou provedor de identidade não redefine as falhas de TOTP.

Contas existentes, segredos de TOTP, sessões, instalações Docker e configuração de implantação não exigem migração.

Os usuários devem atualizar para o FileRise 3.23.0 ou posterior.

Resposta do Mantenedor

Obrigado pela divulgação responsável e pelos passos detalhados de reprodução.

Revisamos o fluxo de verificação de TOTP e confirmamos o problema subjacente. Os envios malsucedidos de TOTP eram limitados apenas por um contador de sessão PHP no endpoint principal de verificação do frontend. Repetir a etapa bem-sucedida de autenticação primária em uma nova sessão poderia, portanto, restaurar o orçamento de tentativas do segundo fator. Nossa revisão também identificou outro manipulador de TOTP de login pendente que não aplicava o mesmo contador de tentativas, então a correção foi aplicada de forma centralizada em todos os caminhos de verificação, em vez de apenas no endpoint relatado.

A correção foi implementada para o FileRise v3.23.0:

  • Envios de TOTP sintaticamente válidos agora reservam uma tentativa de um orçamento persistente em toda a conta antes da verificação.
  • O orçamento da conta é independente da sessão PHP e do endereço do cliente, então substituir a sessão ou rotacionar endereços de origem não restaura tentativas.
  • Um orçamento persistente mais alto em toda a origem limita tentativas distribuídas entre contas.
  • Ambos os manipuladores de TOTP de login pendente usam o mesmo limitador, cobrindo sessões de login pendente estabelecidas por formulário, Basic Auth e OIDC.
  • O sucesso por senha ou provedor de identidade não redefine mais o orçamento de falhas do segundo fator.
  • A verificação bem-sucedida de TOTP limpa o orçamento da conta e remove a reserva bem-sucedida do orçamento de origem, para que usuários comuns bem-sucedidos em redes compartilhadas não acumulem falhas.
  • O estado das tentativas usa identificadores de conta/origem com hash, atualizações bloqueadas, substituição atômica de arquivos, expiração automática e tratamento fail-closed se o armazenamento do limitador estiver indisponível ou corrompido.
  • O uso bem-sucedido de código de recuperação limpa o estado de tentativas de TOTP da conta.

O limite da conta é de cinco tentativas em uma janela de 15 minutos. O limite em toda a origem é intencionalmente mais alto, em 50 tentativas na mesma janela, para reduzir falsos positivos em redes compartilhadas. Contas existentes, segredos de TOTP, sessões, instalações Docker e configuração de implantação não exigem migração.


Credit: Pervin Zahidli (@ech0void ) Ref : https://github.com/error311/FileRise/security/advisories/GHSA-4hfj-6478-5cv7

Baixar ferramenta