PT-2026-96162 · Tinyauth · Tinyauth
CVE-2026-77561
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Tinyauth versões anteriores a 5.1.0
Description
Um invasor remoto não autenticado pode acionar um bloqueio global de login enviando solicitações POST para o endpoint '/api/user/login' usando 257 nomes de usuário inexistentes distintos. Isso ocorre porque a função
loginHandler em internal/controller/user controller.go passa identificadores para a função RecordLoginAttempt em internal/service/auth service.go, que ativa o lockdownMode quando o mapa MaxLoginAttemptRecords atinge sua capacidade. Consequentemente, a função IsAccountLocked verifica esse estado global antes de validar as contas, fazendo com que usuários válidos recebam respostas HTTP 429 até que o auth.loginTimeout expire, que é de aproximadamente 300 segundos por padrão. Embora o ataque possa ser repetido, ele não invalida as sessões autenticadas existentes.Recommendations
Atualize o Tinyauth para a versão 5.1.0.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tinyauth