PT-2026-96274 · Unknown · Joplin Server
CVE-2026-46649
·
Publicado
2026-09-21
·
Atualizado
2026-09-28
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Joplin Server versões anteriores a 3.7.2
Description
O endpoint GET '/api/login with code/:id' não aplica o mecanismo
limiterLoginBruteForce ao processar códigos de autenticação SSO de nove dígitos. Isso permite que um invasor não autenticado realize tentativas ilimitadas de adivinhação de um código durante uma sessão de login SSO ativa. Um acerto fornece um token de sessão completo, concedendo acesso não autorizado e a capacidade de modificar as notas, blocos de notas e configurações de conta do usuário.Recommendations
Atualizar para a versão 3.7.2.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joplin Server