PT-2026-21333 · Unknown · Static Web Server
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Static Web Server versões 2.1.0 a 2.40.1
Descrição
O Static Web Server (SWS) possui uma vulnerabilidade de enumeração de nomes de usuário baseada em temporização na Autenticação Básica. O servidor verifica se um nome de usuário existe antes de validar a senha. Nomes de usuário válidos disparam um caminho de código mais lento, como o hashing bcrypt, enquanto nomes inválidos recebem uma resposta 401 imediata. Essa diferença de tempo permite que atacantes identifiquem contas válidas medindo as diferenças de tempo de resposta, possibilitando ataques de força bruta direcionados ou credential stuffing. O servidor valida o
username fornecido antes da verificação da senha. Um atacante pode distinguir entre contas existentes e inexistentes analisando os tempos de resposta do endpoint de autenticação.Recomendações
As versões 2.1.0 a 2.40.1 devem ser atualizadas para a versão 2.41.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Static Web Server