PT-2026-40833 · Strapi · Strapi

CVE-2025-64526

·

Publicado

2026-05-13

·

Atualizado

2026-05-14

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Strapi versões anteriores a 5.45.0
Descrição O middleware de limite de taxa (rate-limit) no plugin users-permissions deriva incorretamente sua chave de limite de taxa usando ctx.request.body.email, mesmo em rotas onde o esquema do corpo não requer um campo email, como '/auth/local', '/auth/reset-password' e '/auth/change-password'. Um invasor não autenticado pode incluir um valor de email arbitrário no corpo da requisição para gerar uma chave de limite de taxa única para cada solicitação. Isso permite que o invasor ignore o estrangulamento (throttling) por IP, possibilitando ataques de força bruta de credenciais em alto volume, força bruta de códigos de redefinição de senha e tentativas de preenchimento de credenciais (credential stuffing). A chave de limite de taxa é construída como ${userIdentifier}:${requestPath}:${ctx.request.ip}, onde userIdentifier é mapeado para ctx.request.body.email. Embora isso esteja correto para rotas como '/auth/forgot-password' e '/auth/local/register', é falho para rotas que utilizam outros identificadores, como identifier para login, code para redefinição de senha ou currentPassword para alteração de senha.
Recomendações Atualize o Strapi para a versão 5.45.0 ou posterior.

Exploit

Correção

DoS

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64526
GHSA-7MQX-WWH4-F9FW

Produtos afetados

Strapi