PT-2026-96234 · Unknown · @Sync-In/Server

CVE-2026-58271

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Sync-in Server versões anteriores a 2.4.0
Description Existe um problema onde o mecanismo de bloqueio de conta falha ao ser acionado durante falhas repetidas de Senha de Uso Único Baseada em Tempo (TOTP). Ao usar o endpoint POST /api/app/sync/register para registrar um cliente de sincronização de desktop, a função SyncClientsManager.register() chama updateAccesses(user, ip, false). Devido a um erro de lógica na função updateAccesses(), o contador passwordAttempts é gravado sem alterações em vez de ser incrementado. Consequentemente, o contador nunca atinge o limite USER MAX PASSWORD ATTEMPTS de 10, permitindo que um invasor com credenciais válidas realize força bruta no código TOTP.
Um palpite bem-sucedido fornece um par {clientId, clientToken}, que pode ser trocado através do endpoint POST /api/app/sync/auth/cookie por um JSON Web Token (JWT) completo. Além disso, um invasor pode usar o endpoint POST /api/auth/2fa/disable para desativar permanentemente a Autenticação de Múltiplos Fatores (MFA) da conta.
Recommendations Atualize o Sync-in Server para a versão 2.4.0. Como mitigação temporária, restrinja o acesso ao endpoint POST /api/app/sync/register ou implemente um limitador de taxa (rate limiter) baseado em IP nos endpoints de credenciais de pré-autenticação.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58271
GHSA-274F-6W77-8QM9

Produtos afetados

@Sync-In/Server