CVE-2023-34732 经过身份验证的功能滥用导致账户接管
描述
攻击者可以利用更改密码功能中的 userId 参数暴力破解任意用户(包括管理员)的密码,并将该用户的密码更新为攻击者选择的新密码。
CVSS 评分:8.8(高危)
攻击类型
受影响版本
产品供应商
受影响产品代码库
- NEON-dX - v0.0.1-SNAPSHOT-6.9-qa-2-9-g5502a0c
受影响组件
缓解措施
- 更新密码功能应基于会话 cookie(session cookie),而不是 userId 参数。
- 使用请求速率限制。
漏洞详情
- 更改密码功能依赖 userId 参数,而非当前已认证的会话或令牌。这允许攻击者枚举或暴力破解其他用户的标识符并重置其密码,从而导致账户接管。
已修复版本
发现者