V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-35597
ANC
Высокий

Vikunja - это самостоянная платформа управления задачами с открытым исходным кодом. До 2.3,0 механизм блокировки TOTP не является функциона…

CVSS
7.5
Высокий
EPSS
0.00
p21
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Vikunja - это самостоянная платформа управления задачами с открытым исходным кодом. До 2.3,0 механизм блокировки TOTP не является функциональным из-за ошибки обработки транзакций в базе данных. Когда проверка TOTP не работает, обработчик входа в pkg/routes/api/v1/login.go вызывает HandleFailedTOTPauth, а затем безоговорочно откатывает назад. HandleFailedTOTPauth в pkg/user/totp.go использует счетчик памяти (магазин ключей) для отслеживания неудачных попыток. Когда счетчик достигает 10, он вызывает пользователя.SetStatus(s, StatusAccountLocked) на тех же сессиях базы данных. Поскольку обработчик входа всегда откатывает назад после сбоя TOTP, запись StatusAccountLocked неисполнена. Счетчик памяти правильно инкребит за 10, поэтому код блокировки выполняется при каждой последующей попытке, но запись базы данных каждый раз откатывает назад. Это позволяет неограниченные попытки грубой силы против кодов TOTP. Эта уязвимость исправлена в 2.3.0.

Теги · CWE
Без аутентификации
CWE-307
CAPEC-16
CAPEC-49
CAPEC-560
CAPEC-565
CAPEC-600
CAPEC-652
CAPEC-653
Затронутые продукты
Vikunja < 2.3.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.003 · p21
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
vikunja*Отслеживается