PT-2026-56039 · Unknown · Fossbilling

·

CVE-2026-53646

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v4.0

7.7

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões 0.5.6 through 0.7.2
Description Quando um registro ClientPasswordReset já existe para um cliente de uma solicitação anterior não expirada, chamadas subsequentes ao endpoint de API de convidado reset password reutilizam o token existente em vez de gerar um novo. A janela de validade de 15 minutos é baseada no timestamp created at da primeira solicitação, e não no e-mail mais recente. Isso permite que um invasor que obteve o link de redefinição original possa utilizá-lo mesmo depois que a vítima solicitar uma nova redefinição, pois o token original não é invalidado nem rotacionado.
Recommendations Atualizar para a versão 0.8.0. Configurar um proxy reverso para aplicar a limitação de taxa por IP ao endpoint /client/reset-password. Limpar manualmente os registros client password reset expirados do banco de dados após um cliente relatar uma suspeita de comprometimento.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53646
GHSA-VP66-W6RC-X32P

Produtos afetados

Fossbilling