CVE-2026-53646
高已发布
FOSSBilling:客户端密码重置令牌重用允许持久性账户接管
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月7日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.7/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.3%
低 · 未来 30 天
- 百分位
- 24.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
FOSSBilling 是一个免费、开源的计费和客户管理系统。在 0.5.6 到 0.7.2 版本中,当客户端已存在 `ClientPasswordReset` 记录(来自之前未过期的重置请求)时,后续对 `reset_password` 访客 API 端点的调用会复用现有令牌,而不是生成新令牌。15 分钟的有效期窗口锚定在首次请求的 `created_at` 时间戳上,而非最近一封邮件的发送时间。攻击者一旦获取了原始重置链接,即使受害者请求了新的重置,该链接仍然可用,因为原始令牌从未被作废或轮换。0.8.0 版本修复了此问题。还有一些可用的缓解措施。可配置反向代理(例如 Nginx、Apache、Cloudflare)对 `/client/reset-password` 端点应用按 IP 限流,以缩小可利用的时间窗口,和/或在客户端报告疑似泄露后手动清除数据库中已过期的 `client_password_reset` 记录。
来源
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 与 CVE-2026-53646 PoC — 未授权 API 密钥泄露和密码重置令牌重用
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。