PT-2026-60646 · Grav · Grav-Plugin-Login
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
grav-plugin-login versões anteriores a 3.8.11
Description
Um problema de falsificação de solicitação cross-site (CSRF) existe na tarefa de frontend
login.regenerate2FASecret. O sistema regenera e persiste um novo segredo de senha temporária baseada em tempo (TOTP) para o usuário da sessão autenticada sem implementar um nonce anti-CSRF ou verificações de Origin/Referer. Como o núcleo do Grav despacha a tarefa via parâmetro de URI task: e o cookie de sessão padrão usa SameSite=Lax, um invasor pode enganar um usuário logado para visitar uma página externa maliciosa. Essa ação desencadeia uma navegação GET de nível superior que rotaciona o segredo TOTP do usuário, fazendo com que o autenticador cadastrado não coincida com o servidor e forçando o usuário a realizar o recadastro da autenticação de dois fatores (2FA). Este problema não afeta sites configurados com session.samesite: Strict.Recommendations
Atualize o grav-plugin-login para a versão 3.8.11 ou posterior.
Configure
session.samesite como Strict para evitar a exploração deste problema.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav-Plugin-Login