PT-2026-96234 · Unknown · @Sync-In/Server
CVE-2026-58271
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Sync-in Server versões anteriores a 2.4.0
Description
Existe um problema onde o mecanismo de bloqueio de conta falha ao ser acionado durante falhas repetidas de Senha de Uso Único Baseada em Tempo (TOTP). Ao usar o endpoint
POST /api/app/sync/register para registrar um cliente de sincronização de desktop, a função SyncClientsManager.register() chama updateAccesses(user, ip, false). Devido a um erro de lógica na função updateAccesses(), o contador passwordAttempts é gravado sem alterações em vez de ser incrementado. Consequentemente, o contador nunca atinge o limite USER MAX PASSWORD ATTEMPTS de 10, permitindo que um invasor com credenciais válidas realize força bruta no código TOTP.Um palpite bem-sucedido fornece um par
{clientId, clientToken}, que pode ser trocado através do endpoint POST /api/app/sync/auth/cookie por um JSON Web Token (JWT) completo. Além disso, um invasor pode usar o endpoint POST /api/auth/2fa/disable para desativar permanentemente a Autenticação de Múltiplos Fatores (MFA) da conta.Recommendations
Atualize o Sync-in Server para a versão 2.4.0.
Como mitigação temporária, restrinja o acesso ao endpoint
POST /api/app/sync/register ou implemente um limitador de taxa (rate limiter) baseado em IP nos endpoints de credenciais de pré-autenticação.Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Sync-In/Server