
jet-pentest/cve-2020-27747CVE-2020-27747
可能的账户接管 | 暴力破解能力
125年前
CVE-2020-27747
可能的账户接管 | 暴力破解能力
[建议描述]
在 Click Studios Passwordstate 8.9(内部版本 8973)中发现一个问题。
如果系统用户使用内置生成器(4 位数字)为自己分配了一个用于从移动设备登录的 PIN 码,远程攻击者有机会对该 PIN 码进行暴力破解攻击。
[附加信息]
已向厂商发送关于该漏洞的通知信。
[漏洞类型其他]
CWE-307:过度认证尝试限制不当
[受影响产品代码库]
受影响版本:Passwordstate 8.9 (Build 8973)。没有已修复版本。
[受影响组件]
移动登录页面
[攻击类型]
远程
[影响信息泄露]
true
[攻击向量]
如果系统用户使用内置生成器(4 位数字)为自己分配了一个用于从移动设备登录的 PIN 码,远程攻击者有机会对该 PIN 码进行暴力破解攻击。
[发现者]
Dmitry Kuramin (Jet Infosystems, jet.su)
[参考]
https://jet.su