PT-2025-21792 · Ragflow · Ragflow
CVE-2025-48187
·
Publicado
2025-05-17
·
Atualizado
2025-05-22
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Versões do RAGFlow 0.18.1 e anteriores
Descrição:
A vulnerabilidade permite a tomada de conta devido à possibilidade de realização de ataques de força bruta bem-sucedidos contra códigos de verificação por e-mail. Isso possibilita o registro arbitrário de contas, login e redefinição de senha. Os códigos possuem seis dígitos e não há limitação de taxa, o que facilita que atacantes adivinhem os códigos.
Recomendações:
Para as versões do RAGFlow 0.18.1 e anteriores, considere implementar a limitação de taxa nos códigos de verificação por e-mail para prevenir ataques de força bruta até que uma correção esteja disponível. Como solução temporária, restrinja o acesso à funcionalidade de código de verificação por e-mail para minimizar o risco de exploração.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ragflow