PT-2026-40833 · Strapi · Strapi
CVE-2025-64526
·
Publicado
2026-05-13
·
Atualizado
2026-05-14
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Strapi versões anteriores a 5.45.0
Descrição
O middleware de limite de taxa (rate-limit) no plugin users-permissions deriva incorretamente sua chave de limite de taxa usando
ctx.request.body.email, mesmo em rotas onde o esquema do corpo não requer um campo email, como '/auth/local', '/auth/reset-password' e '/auth/change-password'. Um invasor não autenticado pode incluir um valor de email arbitrário no corpo da requisição para gerar uma chave de limite de taxa única para cada solicitação. Isso permite que o invasor ignore o estrangulamento (throttling) por IP, possibilitando ataques de força bruta de credenciais em alto volume, força bruta de códigos de redefinição de senha e tentativas de preenchimento de credenciais (credential stuffing). A chave de limite de taxa é construída como ${userIdentifier}:${requestPath}:${ctx.request.ip}, onde userIdentifier é mapeado para ctx.request.body.email. Embora isso esteja correto para rotas como '/auth/forgot-password' e '/auth/local/register', é falho para rotas que utilizam outros identificadores, como identifier para login, code para redefinição de senha ou currentPassword para alteração de senha.Recomendações
Atualize o Strapi para a versão 5.45.0 ou posterior.
Exploit
Correção
DoS
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Strapi