PT-2026-81013 · Git+1 · Ransomlook

·

CVE-2026-78551

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas RansomLook (versões afetadas não especificadas)
Description Fraquezas no endpoint de autenticação permitem que um invasor remoto não autenticado enumere nomes de usuário válidos, realize ataques de adivinhação de senha irrestritos e potencialmente cause uma negação de serviço. O processo de login anteriormente verificava a existência de um nome de usuário antes de realizar a verificação do hash da senha, criando uma discrepância de tempo que permite a identificadores de contas válidas. Além disso, o endpoint '/login' carece de restrições quanto à frequência de tentativas malsucedidas, possibilitando ataques de força bruta, dicionário, password-spraying ou credential-stuffing. Como a função de derivação de chave de senha consome tempo significativo de CPU, um alto volume de requisições pode esgotar os workers síncronos do Gunicorn, levando à indisponibilidade de todo o aplicativo.
Recommendations Implementar a verificação de senha usando um hash de senha fictício quando o nome de usuário não existir para eliminar discrepâncias de tempo. Aplicar limitação de taxa (rate-limiting) para tentativas de autenticação malsucedidas por endereço IP do cliente. Configurar o proxy reverso para derivar os endereços dos clientes a partir de um valor X-Forwarded-For confiável que não possa ser substituído pelo cliente.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78551

Produtos afetados

Ransomlook