PT-2026-81864 · Unknown · Punk::Plugin::Totp

CVE-2026-78655

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Punk::Plugin::TOTP versões anteriores a 0.05
Description O limite de tentativas do segundo fator pode ser redefinido ao reproduzir um cookie de sessão anterior. Isso ocorre porque o manipulador POST no endpoint challenge path rastreia a contagem de falhas usando a variável tries dentro do registro totp pending armazenado na sessão. Como o Punk::Session utiliza cookies assinados sem um armazenamento no servidor por padrão, um cliente pode salvar um cookie antes de tentativas malsucedidas e reproduzi-lo para redefinir o contador, ignorando o limite de tentativas, desde que o pending ttl não tenha expirado. Este problema não afeta sessões que utilizam um armazenamento no servidor. O limite de tentativas é distinto do limite de taxa por endereço de 30 solicitações por 60 segundos registrado no mesmo caminho.
Recommendations Atualize para a versão 0.05 ou posterior. Declare um armazenamento de sessão para garantir que o registro pendente e o contador sejam mantidos no lado do servidor.

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78655

Produtos afetados

Punk::Plugin::Totp