# CyberArk Endpoint Privilege Manager中的密码更改机制缺乏速率限制
## 漏洞概述
应用程序没有限制用户互动的数量或频率,例如接收到的请求数量。在 `/EPMUI/VfManager.asmx/ChangePassword` 端点可以对当前使用的密码进行暴力破解攻击。
## 影响版本
CyberArk Endpoint Privilege Manager SaaS 版本 24.7.1 存在此问题。其他版本的状态未知。
## 漏洞细节
在 `/EPMUI/VfManager.asmx/ChangePassword` 端点,由于没有对用户的请求频率或数量进行限制,攻击者能够进行暴力破解攻击来尝试当前密码。
## 影响
攻击者可以通过暴力破解攻击猜出用户密码,从而获得未经授权的访问权限。多次尝试联系供应商未得到回复。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Vulnerabilities in CyberArk Endpoint Privilege Manager software | CERT Polska -- 🔗来源链接
标签: third-party-advisory
标题: Podatności w oprogramowaniu CyberArk Endpoint Privilege Manager | CERT Polska -- 🔗来源链接
标签: third-party-advisory
标题: CyberArk Docs -- 🔗来源链接
标签: product
暂无评论