PT-2026-73052 · Siyuan · Siyuan
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.7.4
Description
Existe uma restrição inadequada de tentativas excessivas de autenticação no endpoint 'authFilePublishAccess'. Isso permite que invasores não autenticados realizem ataques de força bruta contra senhas de publicação por notebook, enviando tentativas ilimitadas, já que o sistema carece de mecanismos de limitação de taxa (rate limiting) ou CAPTCHA. A exploração bem-sucedida concede acesso não autorizado a notebooks publicados e protegidos por senha.
Recommendations
Atualize o SiYuan para a versão 3.7.4 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'authFilePublishAccess' para minimizar o risco de ataques de força bruta.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan