CVE-2025-56221 Неправильное ограничение чрезмерных попыток аутентификации
Описание
Злоумышленник может выполнять неограниченное количество попыток аутентификации, что повышает риск компрометации целевых учетных записей пользователей путем подбора пароля.
Оценка CVSS: 7.5 (Высокая)
Тип атаки
- Удаленная (аутентифицированная)
Затронутые версии
Поставщик продукта
Затронутая кодовая база продукта
Затронутый компонент
- API аутентификации (/authenticate).
Меры по смягчению последствий
- Внедрить период ограничения скорости/охлаждения для API аутентификации.
Сведения об уязвимости
- API аутентификации не обеспечивает ограничение скорости попыток входа в систему, что позволяет злоумышленнику многократно перебирать различные комбинации паролей без ограничений. Это может привести к атакам методом перебора, при которых злоумышленник систематически подбирает учетные данные пользователей для получения несанкционированного доступа к учетным записям.
Без надлежащего ограничения скорости или механизмов блокировки учетных записей система становится крайне уязвимой для автоматизированных атак, особенно в сочетании с утекшими или часто используемыми паролями.
Исправленные версии
Обнаружено: