PT-2025-21792 · Ragflow · Ragflow

CVE-2025-48187

·

Publicado

2025-05-17

·

Atualizado

2025-05-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Versões do RAGFlow 0.18.1 e anteriores
Descrição: A vulnerabilidade permite a tomada de conta devido à possibilidade de realização de ataques de força bruta bem-sucedidos contra códigos de verificação por e-mail. Isso possibilita o registro arbitrário de contas, login e redefinição de senha. Os códigos possuem seis dígitos e não há limitação de taxa, o que facilita que atacantes adivinhem os códigos.
Recomendações: Para as versões do RAGFlow 0.18.1 e anteriores, considere implementar a limitação de taxa nos códigos de verificação por e-mail para prevenir ataques de força bruta até que uma correção esteja disponível. Como solução temporária, restrinja o acesso à funcionalidade de código de verificação por e-mail para minimizar o risco de exploração.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-48187

Produtos afetados

Ragflow