PT-2026-68043 · Unknown · Changedetection.Io
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
changedetection.io (versões afetadas não especificadas)
Description
O endpoint '/login' não implementa limitação de taxa (rate limiting) por IP ou por sessão, contadores de tentativas falhas ou bloqueios de conta ao verificar senhas contra um hash PBKDF2-HMAC-SHA256. Como a aplicação utiliza uma única senha compartilhada em vez de contas de usuário individuais, um ataque de força bruta bem-sucedido permite que um invasor obtenha acesso administrativo total, incluindo a capacidade de visualizar ou regenerar o token da API.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Changedetection.Io