PT-2026-56084 · 9Router · 9Router
CVE-2026-55501
·
Publicado
2026-07-06
·
Atualizado
2026-07-10
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
9Router versões anteriores a 0.4.80
Description
O limitador de taxa de login do painel deriva a identidade do cliente do cabeçalho HTTP
X-Forwarded-For, que é controlado pelo usuário. Quando a aplicação está exposta diretamente ou implantada atrás de um proxy reverso que não sobrescreve cabeçalhos de encaminhamento não confiáveis, um invasor remoto pode rotacionar o valor de X-Forwarded-For a cada tentativa de login. Isso permite que o invasor receba um novo bucket de limite de taxa para cada solicitação, ignorando o limite de 5 tentativas e os períodos de bloqueio progressivo. Consequentemente, um invasor pode realizar tentativas ilimitadas de força bruta contra a senha do painel através do endpoint /api/auth/login. O problema envolve a função getClientIp() em src/lib/auth/loginLimiter.js e o uso do valor falsificável resultante por checkLock() e recordFail() em src/app/api/auth/login/route.js.Recommendations
Atualize para a versão 0.4.80.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/api/auth/login ou garanta que a aplicação esteja atrás de um proxy reverso que remova ou sobrescreva o cabeçalho X-Forwarded-For de fontes não confiáveis.Exploit
Correção
Authentication Bypass by Spoofing
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
9Router