V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-45052
ANC
Средний

Fides — это платформа для проектирования конфиденциальности с открытым исходным кодом. До версии 2.44.0 в аутентификации Fides Webserver су…

CVSS
5.3
Средний
EPSS
0.01
p41
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Fides — это платформа для проектирования конфиденциальности с открытым исходным кодом. До версии 2.44.0 в аутентификации Fides Webserver существует уязвимость перечисления имен пользователей на основе времени. Эта уязвимость позволяет не прошедшему проверку подлинности злоумышленнику определить существование действительных имен пользователей, анализируя время, необходимое серверу для ответа на запросы на вход в систему. Разницу во времени ответа между действительными и недействительными именами пользователей можно использовать для перечисления пользователей в системе. Эта уязвимость позволяет проводить атаку перечисления имен пользователей на основе времени. Злоумышленник может систематически угадывать и проверять, какие имена пользователей являются действительными, измеряя время ответа сервера на запросы аутентификации. Эта информация может использоваться для проведения дальнейших атак на аутентификацию, таких как перебор паролей и перебор учетных данных. Уязвимость была устранена в версии Fides `2.44.0`. Пользователям рекомендуется обновиться до этой версии или более поздней, чтобы защитить свои системы от этой угрозы. Обходных путей нет.

Теги · CWE
Без аутентификации
CWE-208
CAPEC-462
CAPEC-541
CAPEC-580
Затронутые продукты
Fides < 2.44.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.006 · p41
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
fides*Отслеживается
Источники данных
ANC
CVE