PT-2026-102396 · Unknown · Nginx Proxy Manager
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nginx Proxy Manager versões anteriores a 2.16.1
Description
A ausência de limitação de taxa (rate-limiting) nos endpoints de autenticação permite que atacantes não autenticados realizem tentativas ilimitadas de adivinhação de senha em qualquer conta. Atacantes podem forçar a entrada de credenciais de login através do endpoint 'POST /api/tokens' e, subsequentemente, adivinhar códigos de senha temporária baseada em tempo (TOTP) via endpoint 'POST /api/tokens/2fa' para obter acesso total à sessão e controle administrativo.
Recommendations
Atualize o Nginx Proxy Manager para uma versão posterior a 2.16.0.
Restrinja o acesso aos endpoints 'POST /api/tokens' e 'POST /api/tokens/2fa' para minimizar o risco de exploração.
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nginx Proxy Manager