PT-2026-79066 · Unknown · Monkeytype

CVE-2026-69183

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Monkeytype versões anteriores a 26.26.1
Descrição O gerador de chaves de limite de taxa (rate-limit) do backend em backend/src/middlewares/rate-limit.ts prioriza os cabeçalhos cf-connecting-ip e x-forwarded-for, controlados pelo cliente, em vez do valor req.ip derivado do proxy de confiança. Um invasor não autenticado pode rotacionar esses cabeçalhos para ignorar o rootRateLimiter, badAuthRateLimiter, getKey() e o fallback getKeyWithUid() usado por endpoints públicos. Isso permite solicitações repetidas aos endpoints POST /users/forgotPasswordEmail e verificationEmail, o que pode resultar em bombardeio de e-mail (mail bombing) de usuários registrados, consumo de cotas do Firebase ou SMTP, evasão de proteção contra força bruta e exaustão de recursos. A exploração do cf-connecting-ip depende da topologia de implantação, enquanto os caminhos x-forwarded-for e diretos para a origem são afetados quando esses valores não são sobrescritos por um proxy confiável.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Authentication Bypass by Spoofing

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69183
GHSA-C878-P3JH-MMJF

Produtos afetados

Monkeytype