PT-2026-81013 · Git+1 · Ransomlook
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
RansomLook (versões afetadas não especificadas)
Description
Fraquezas no endpoint de autenticação permitem que um invasor remoto não autenticado enumere nomes de usuário válidos, realize ataques de adivinhação de senha irrestritos e potencialmente cause uma negação de serviço. O processo de login anteriormente verificava a existência de um nome de usuário antes de realizar a verificação do hash da senha, criando uma discrepância de tempo que permite a identificadores de contas válidas. Além disso, o endpoint '/login' carece de restrições quanto à frequência de tentativas malsucedidas, possibilitando ataques de força bruta, dicionário, password-spraying ou credential-stuffing. Como a função de derivação de chave de senha consome tempo significativo de CPU, um alto volume de requisições pode esgotar os workers síncronos do Gunicorn, levando à indisponibilidade de todo o aplicativo.
Recommendations
Implementar a verificação de senha usando um hash de senha fictício quando o nome de usuário não existir para eliminar discrepâncias de tempo.
Aplicar limitação de taxa (rate-limiting) para tentativas de autenticação malsucedidas por endereço IP do cliente.
Configurar o proxy reverso para derivar os endereços dos clientes a partir de um valor
X-Forwarded-For confiável que não possa ser substituído pelo cliente.Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ransomlook