CVE-2025-54321 Перегрузка почты при сбросе пароля
Описание
Функция сброса пароля не реализует ограничение скорости (rate limiting) для целевого адреса электронной почты. Это позволяет осуществить атаку Email Bombing (бомбардировка электронной почты).
Оценка CVSS: 7.1 (Высокая)
Тип атаки
- Удаленная (Аутентифицированная)
Затронутые версии
Поставщик продукта
Затронутая кодовая база продукта
Затронутый компонент
Способы смягчения
- Внедрить ограничение скорости (rate limit) для API сброса пароля.
Детали уязвимости
- Отсутствует ограничение скорости на функцию сброса пароля, что приводит к уязвимости перегрузки электронной почты (email bombing). Аутентифицированный злоумышленник может использовать это, автоматизируя запросы на сброс пароля, чтобы завалить целевые учетные записи пользователей большим количеством писем о сбросе пароля. Это не только перегружает почтовый ящик жертвы, затрудняя управление и поиск легитимных писем, но также значительно нагружает почтовые серверы, потребляя их ресурсы. Увеличенная нагрузка может вызвать ухудшение производительности и, в тяжелых случаях, привести к тому, что почтовые серверы станут неотзывчивыми или недоступными, нарушая работу электронной почты для всей организации.
Исправленные версии