PT-2026-99132 · Flame · Flame
CVE-2026-100501
·
Publicado
2026-09-25
·
Atualizado
2026-09-26
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flame versões anteriores a 2.4.1
Description
Existe uma restrição inadequada de tentativas excessivas de autenticação no endpoint de login 'POST /api/auth'. Isso permite que invasores não autenticados realizem ataques de força bruta contra a senha do administrador, pois o sistema carece de limitação de taxa (rate limiting), contadores de tentativas, bloqueios ou atrasos. A exploração bem-sucedida pode levar ao acesso total de administrador e à capacidade de modificar a configuração do aplicativo.
Recommendations
Atualize o Flame para uma versão posterior a 2.4.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/auth' para minimizar o risco de ataques de força bruta.
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flame