目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2024-6832— WSO2多款产品账号锁定失败致暴力破解漏洞

CVSS 5.9 · Medium EPSS 0.25% · P17

可能的 ATT&CK 技术 1AI

T1110.001 · Password Guessing

影响版本矩阵 53

厂商产品版本范围状态
WSO2WSO2 API Control Plane< 4.5.0unknown
4.5.0< 4.5.0.40affected
4.6.0< 4.6.0.4affected
4.6.0< 4.6.0.5affected
WSO2WSO2 API Manager< 3.1.0unknown
3.1.0< 3.1.0.296affected
3.2.0< 3.2.0.386affected
3.2.0< 3.2.0.455affected
3.2.1< 3.2.1.74affected
4.1.0< 4.1.0.238affected
4.2.0< 4.2.0.179affected
4.3.0< 4.3.0.91affected
… +3 条更多
WSO2WSO2 Carbon User Manager Kernel4.5.0< 4.5.0.7affected
4.5.3< 4.5.3.53affected
4.6.0< 4.6.0.196affected
4.6.1< 4.6.1.163affected
4.6.1< 4.6.1.164affected
4.6.3< 4.6.3.44affected
4.6.4< 4.6.4.25affected
4.7.1< 4.7.1.77affected
… +8 条更多
WSO2WSO2 Enterprise Integrator< 6.6.0unknown
6.6.0< 6.6.0.229affected
WSO2WSO2 Identity Server< 5.10.0unknown
5.10.0< 5.10.0.320affected
5.11.0< 5.11.0.427affected
6.0.0< 6.0.0.254affected
6.1.0< 6.1.0.195affected
7.0.0< 7.0.0.82affected
WSO2WSO2 Identity Server as Key Manager< 5.10.0unknown
5.10.0< 5.10.0.314affected
WSO2WSO2 Open Banking AM< 2.0.0unknown
2.0.0< 2.0.0.345affected
WSO2WSO2 Open Banking IAM< 2.0.0unknown
2.0.0< 2.0.0.366affected
WSO2WSO2 Traffic Manager< 4.5.0unknown
4.5.0< 4.5.0.38affected
4.6.0< 4.6.0.4affected
4.6.0< 4.6.0.5affected
WSO2WSO2 Universal Gateway< 4.5.0unknown
4.5.0< 4.5.0.38affected
4.6.0< 4.6.0.4affected
4.6.0< 4.6.0.5affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2024-6832 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Account Lockout Failure via Secondary User Store Inaccessibility in Multiple WSO2 Products Allows Brute Force Attacks
来源: CVE Program / CVE List V5
Vulnerability Description
The account locking mechanism fails to trigger when secondary user stores are inaccessible. The software does not maintain a consistent state for account locking if it cannot reach all configured user stores, allowing an attacker to repeatedly attempt authentication with invalid credentials without triggering the lockout mechanism for users within active stores. When the account locking mechanism is bypassed due to the inaccessibility of secondary user stores, users in accessible user stores are left vulnerable to brute force attacks. A malicious actor can exploit this by attempting numerous invalid password combinations against a user account without the expected account lockout consequence.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
保护机制失效
来源: CVE Program / CVE List V5

受影响产品

厂商产品影响版本CPE订阅
WSO2WSO2 Enterprise Integrator 6.6.0 ~ 6.6.0.229 -
WSO2WSO2 API Control Plane 4.5.0 ~ 4.5.0.40 -
WSO2WSO2 Traffic Manager 4.5.0 ~ 4.5.0.38 -
WSO2WSO2 Universal Gateway 4.5.0 ~ 4.5.0.38 -
WSO2WSO2 API Manager 3.1.0 ~ 3.1.0.296 -
WSO2WSO2 Identity Server 5.10.0 ~ 5.10.0.320 -
WSO2WSO2 Identity Server as Key Manager 5.10.0 ~ 5.10.0.314 -
WSO2WSO2 Open Banking IAM 2.0.0 ~ 2.0.0.366 -
WSO2WSO2 Open Banking AM 2.0.0 ~ 2.0.0.345 -
WSO2WSO2 Carbon User Manager Kernel 4.5.0 ~ 4.5.0.7 -

二、漏洞 CVE-2024-6832 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2024-6832 的情报信息

登录查看更多情报信息。

CVE-2024-6832 厂商安全公告 (1)

同批安全公告 · WSO2 · 2026-08-06 · 共 19 条

CVE-2026-543010.0 CRITICAL多个WSO2产品JWT算法不匹配导致认证绕过漏洞
CVE-2026-17289.8 CRITICALWSO2多产品REST API权限提升漏洞
CVE-2025-150399.4 CRITICAL多个WSO2产品条件认证脚本逻辑导致账户接管漏洞
CVE-2026-34189.1 CRITICALWSO2产品任意文件上传导致远程代码执行漏洞
CVE-2025-145619.0 CRITICAL多个WSO2产品发布商REST API访问控制绕过
CVE-2026-34158.7 HIGHWSO2多个产品XML外部实体注入漏洞
CVE-2024-65416.8 MEDIUMWSO2 多个产品消息上下文处理不当导致信息泄露和完整性破坏漏洞
CVE-2025-133945.4 MEDIUMWSO2多个产品跨站请求伪造漏洞
CVE-2025-123175.0 MEDIUMWSO2多款产品SOAP服务令牌撤销不当致权限保留漏洞
CVE-2024-89954.9 MEDIUM多个WSO2产品已删除用户授权代码重用导致未授权访问
CVE-2026-06374.4 MEDIUM多个WSO2产品通过事件发布者日志敏感信息泄露漏洞
CVE-2025-139094.3 MEDIUMWSO2 Identity Server 跨租户PII信息泄露漏洞
CVE-2025-118504.3 MEDIUMWSO2 Identity Server 身份混淆漏洞
CVE-2025-65084.3 MEDIUMWSO2 API Manager Swagger UI 敏感信息泄露漏洞
CVE-2024-103024.0 MEDIUMWSO2多产品注册流程输入验证不当致数据泄露漏洞
CVE-2025-147793.8 LOWWSO2 Identity Server 密钥类型管理API访问控制漏洞
CVE-2025-137363.7 LOWWSO2多产品登录接口用户名枚举漏洞
CVE-2025-126272.4 LOWWSO2 Identity Server 用户模拟流程中刷新令牌实现不当导致未授权操作

IV. Related Vulnerabilities

V. Comments for CVE-2024-6832

暂无评论


发表评论