CVE-2025-56221 Restrição Imprópria de Tentativas de Autenticação Excessivas
Descrição
Um atacante pode fazer tentativas de autenticação ilimitadas, aumentando o risco de comprometer contas de usuário alvo por meio de adivinhação de senhas.
Pontuação CVSS: 7,5 (Alta)
Tipo de Ataque
Versões Afetadas
- Versões anteriores a <= 8.6.8
Fornecedor do Produto
Base de Código do Produto Afetado
Componente Afetado
- API de Autenticação (/authenticate).
Mitigações
- Implementar período de limite de taxa/tempo de espera para a API de autenticação.
Detalhes da Vulnerabilidade
- A API de autenticação não aplica limite de taxa nas tentativas de login, permitindo que um atacante tente repetidamente diferentes combinações de senhas sem restrição. Isso pode levar a ataques de força bruta, onde um atacante adivinha sistematicamente as credenciais de usuário para obter acesso não autorizado a contas.
Sem limite de taxa adequado ou mecanismos de bloqueio de conta, o sistema se torna altamente suscetível a ataques automatizados, especialmente quando combinado com senhas vazadas ou comumente usadas.
Versões Corrigidas
- Versões posteriores a > 8.6.8
Descoberto Por: