PT-2026-56039 · Unknown · Fossbilling
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões 0.5.6 through 0.7.2
Description
Quando um registro
ClientPasswordReset já existe para um cliente de uma solicitação anterior não expirada, chamadas subsequentes ao endpoint de API de convidado reset password reutilizam o token existente em vez de gerar um novo. A janela de validade de 15 minutos é baseada no timestamp created at da primeira solicitação, e não no e-mail mais recente. Isso permite que um invasor que obteve o link de redefinição original possa utilizá-lo mesmo depois que a vítima solicitar uma nova redefinição, pois o token original não é invalidado nem rotacionado.Recommendations
Atualizar para a versão 0.8.0.
Configurar um proxy reverso para aplicar a limitação de taxa por IP ao endpoint
/client/reset-password.
Limpar manualmente os registros client password reset expirados do banco de dados após um cliente relatar uma suspeita de comprometimento.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fossbilling