CVE-2020-27747
Возможный захват учетной записи | Возможность перебора
[Предложенное описание]
Обнаружена проблема в Click Studios Passwordstate 8.9 (сборка 8973).
Если пользователь системы назначил себе PIN-код для входа с мобильного устройства, используя встроенный генератор (4 цифры), удаленный злоумышленник имеет возможность провести атаку перебора этого PIN-кода.
[Дополнительная информация]
Уведомление об уязвимости было отправлено поставщику.
[Тип уязвимости, прочее]
CWE-307: Неправильное ограничение чрезмерного числа попыток аутентификации
[Затрагиваемая база кода продукта]
Затрагиваемая версия: Passwordstate 8.9 (сборка 8973). Исправленных версий нет
[Затрагиваемый компонент]
Страница входа с мобильного устройства
[Тип атаки]
Удаленная
[Раскрытие информации]
true
[Векторы атаки]
Если пользователь системы назначил себе PIN-код для входа с мобильного устройства, используя встроенный генератор (4 цифры), удаленный злоумышленник имеет возможность провести атаку перебора этого PIN-кода.
[Обнаружитель]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Ссылка]
https://jet.su