PT-2024-15397 · Unknown · Devise-Two-Factor

CVE-2024-0227

·

Publicado

2024-01-11

·

Atualizado

2024-03-18

CVSS v3.1

5.0

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Devise-Two-Factor (versões afetadas não especificadas)
Descrição
O problema diz respeito ao fato de o Devise-Two-Factor não limitar ou restringir as tentativas de login no servidor por padrão. Quando combinado com as limitações de entropia inerentes ao algoritmo de Senha Única Baseada em Tempo (TOTP), é possível que um invasor contorne o mecanismo de autenticação de dois fatores (2FA) por meio de ataques de força bruta. Se o nome de usuário e a senha de um usuário já tiverem sido comprometidos, um invasor poderia tentar códigos TOTP possíveis para fazer login como esse usuário sem o conhecimento dele.
Recomendações
Para mitigar essa ameaça, considere o seguinte:
  1. Implemente a estratégia lockable do Devise para bloquear um usuário após um determinado número de tentativas de login malsucedidas.
  2. Configure um limite de taxa para sua aplicação, especialmente nos endpoints de login.
  3. Exiba mensagens de erro genéricas para erros de autenticação, ocultando se a falha foi devido a uma combinação de nome de usuário/senha ou a um código de dois fatores.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0227
GHSA-CHCR-X7HC-8FP8

Produtos afetados

Devise-Two-Factor