CVE-2025-56221 对过多身份验证尝试的限制不当
描述
攻击者可以进行无限制的身份验证尝试,从而增加通过密码猜测来入侵目标用户账户的风险。
CVSS 评分:7.5(高危)
攻击类型
受影响版本
产品供应商
受影响产品代码库
受影响组件
缓解措施
漏洞详情
- 身份验证 API 未对登录尝试实施速率限制,允许攻击者不受限制地反复尝试不同的密码组合。这可能导致暴力破解攻击,攻击者通过系统性地猜测用户凭据来获得对账户的未授权访问。
如果没有适当的速率限制或账户锁定机制,系统将极易受到自动化攻击,尤其是在与泄露或常用密码结合使用时。
已修复版本
发现者: