PT-2026-46998 · Git+2 · Nocodb
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
NocoDB versões anteriores a 2026.04.1
Descrição
Existe uma diferença de tempo na resposta de login ao utilizar endereços de e-mail conhecidos em comparação com endereços desconhecidos. Isso ocorre porque o ramo de usuário desconhecido no arquivo
auth.service.ts retorna uma resposta sem realizar a comparação do hash da senha. Um invasor posicionado na rede pode explorar isso enviando solicitações de login não autenticadas para enumerar endereços de e-mail registrados. Para corrigir isso, o sistema agora executa um bcrypt.compare (uma função usada para comparar com segurança uma senha em texto simples com uma versão criptografada) contra um hash fictício para usuários desconhecidos, garantindo que os tempos de resposta sejam consistentes.Recomendações
Atualizar para a versão 2026.04.1.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nocodb