Flame 2.4.0 及更早版本在 POST /api/auth 登录接口中存在一种“对过多认证尝试限制不当”的安全漏洞。该漏洞允许未认证的攻击者对管理员密码执行暴力破解。攻击者可以无限制地提交密码猜测请求,系统未实施速率限制、尝试次数计数、账户锁定或延迟等防护机制,从而导致攻击者能够获取完整的管理员权限,并修改应用程序配置。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| pawelmalak | flame | 0 ~ 2.4.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-100418 | 5.3 MEDIUM | Flame Through 2.4.0 信息泄露漏洞 |
| CVE-2026-100502 | 5.0 MEDIUM | Flame through 2.4.0 管理员令牌会话过期不足漏洞 |
暂无评论