目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2024-8122— 非过期短信OTP导致潜在暴力破解漏洞

一分钟漏洞结论

影响对象
WSO2 WSO2 Identity Server
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

WSO2 身份服务器未对多因素认证(MFA)中使用的短信一次性密码(OTP)强制执行默认的过期时间。这导致未使用的 OTP 可以无限期保持有效,从而为攻击者通过反复猜测 OTP 实施暴力破解攻击提供了可乘之机。 由于 OTP 缺乏自动过期机制,攻击者拥有无限的时间窗口来尝试猜解正确的验证码。一旦暴力破解攻击成功,即可绕过 MFA 防护,导致攻击者非法接管用户账户,进而危及个人及系统的隐私与安全。

CVSS 5.9 · Medium EPSS 0.25% · P16

影响版本矩阵 4

厂商产品 版本范围状态
WSO2 WSO2 Identity Server < 5.11.0 unknown
5.11.0< 5.11.0.372 affected
6.0.0< 6.0.0.227 affected
6.1.0< 6.1.0.219 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2024-8122 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Potential brute force vulnerability due to non-expiring SMS OTPs
来源: CVE Program / CVE List V5
Vulnerability Description
The WSO2 Identity Server fails to enforce a default expiry time for SMS One-Time Passwords (OTPs) used in multi-factor authentication (MFA). This allows unused OTPs to remain valid indefinitely, presenting an opportunity for malicious actors to conduct brute force attacks by repeatedly guessing the OTP. The absence of automatic expiration for OTPs grants attackers an unlimited timeframe to attempt guessing the correct code. A successful brute force attack can lead to an MFA bypass, resulting in the unauthorized takeover of a user's account and compromising the security and privacy of both the individual and the system.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
不充分的会话过期机制
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
WSO2 WSO2 Identity Server 5.11.0 ~ 5.11.0.372 -

二、漏洞 CVE-2024-8122 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2024-8122 的情报信息

请登录查看更多情报信息。

CVE-2024-8122 厂商安全公告 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2024-8122

暂无评论


发表评论