PT-2024-15397 · Unknown · Devise-Two-Factor
CVE-2024-0227
·
Publicado
2024-01-11
·
Atualizado
2024-03-18
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Devise-Two-Factor (versões afetadas não especificadas)
Descrição
O problema diz respeito ao fato de o Devise-Two-Factor não limitar ou restringir as tentativas de login no servidor por padrão. Quando combinado com as limitações de entropia inerentes ao algoritmo de Senha Única Baseada em Tempo (TOTP), é possível que um invasor contorne o mecanismo de autenticação de dois fatores (2FA) por meio de ataques de força bruta. Se o nome de usuário e a senha de um usuário já tiverem sido comprometidos, um invasor poderia tentar códigos TOTP possíveis para fazer login como esse usuário sem o conhecimento dele.
Recomendações
Para mitigar essa ameaça, considere o seguinte:
-
Implemente a estratégia
lockabledo Devise para bloquear um usuário após um determinado número de tentativas de login malsucedidas. -
Configure um limite de taxa para sua aplicação, especialmente nos endpoints de login.
-
Exiba mensagens de erro genéricas para erros de autenticação, ocultando se a falha foi devido a uma combinação de nome de usuário/senha ou a um código de dois fatores.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Devise-Two-Factor