PT-2026-79066 · Unknown · Monkeytype
CVE-2026-69183
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Monkeytype versões anteriores a 26.26.1
Descrição
O gerador de chaves de limite de taxa (rate-limit) do backend em
backend/src/middlewares/rate-limit.ts prioriza os cabeçalhos cf-connecting-ip e x-forwarded-for, controlados pelo cliente, em vez do valor req.ip derivado do proxy de confiança. Um invasor não autenticado pode rotacionar esses cabeçalhos para ignorar o rootRateLimiter, badAuthRateLimiter, getKey() e o fallback getKeyWithUid() usado por endpoints públicos. Isso permite solicitações repetidas aos endpoints POST /users/forgotPasswordEmail e verificationEmail, o que pode resultar em bombardeio de e-mail (mail bombing) de usuários registrados, consumo de cotas do Firebase ou SMTP, evasão de proteção contra força bruta e exaustão de recursos. A exploração do cf-connecting-ip depende da topologia de implantação, enquanto os caminhos x-forwarded-for e diretos para a origem são afetados quando esses valores não são sobrescritos por um proxy confiável.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Authentication Bypass by Spoofing
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Monkeytype