kareadita/kavita <=0.6.0.3 存在身份验证尝试限制不当漏洞
漏洞描述 Kavita 是一个跨平台阅读服务器。 Kavita 在0.6.0.3及之前的版本中存在过度身份验证尝试的不当限制漏洞,migrate-email 端点没有任何针对暴力攻击的保护,攻击者可利用此漏洞使用字典对用户名和密码进行爆破,由于_userManager.Users 会将用户查询的用户名信息进行返回,如果用户变量包含空值,应用程序将返回错误请求并显示 Invalid username,攻击者可利用此漏洞进行用户枚举。 漏洞名称 kareadita/kavita <=0.6.0.3 存在身份验证尝试限制不当漏洞 漏洞类型 过多认证尝试的限制不恰当 发现时间 2022-11-13 漏洞影响广度 小 MPS编号 MPS-2022-64135 CVE编号 CVE-2022-3945 CNVD编号 - 影响范围 kareadita/kavita@(-∞, 0.6.1) 修复方案 升级kareadita/kavita到 0.6.1 或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2022-64135 https://nvd.nist.gov...
