目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-49870— Snipe-IT 两步验证接口缺少速率限制导致TOTP可被暴力破解

CVSS 5.9 · Medium EPSS 0.03% · P11

影响版本矩阵 1

厂商产品版本范围状态
grokabilitysnipe-it< 8.6.1affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-49870 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Snipe-IT: TOTP Brute-Forceable Due to Missing Rate Limiting on `POST /two-factor`
来源: CVE Program / CVE List V5
Vulnerability Description
Snipe-IT is an IT asset/license management system. Prior to 8.6.1, POST /two-factor has no rate limiting, lockout, or attempt counter, allowing an attacker with valid credentials to submit unlimited TOTP guesses against the three accepted codes created by config/google2fa.php window=1. A successful guess creates a fully authenticated session. When two_factor_enabled is 1, POST /account/profile with two_factor_optin=0 can disable two-factor authentication without OTP reverification, while required mode 2 prevents that opt-out. An administrator can also use POST /api/v1/users/two_factor_reset to clear another user's secret. This issue is fixed in version 8.6.1.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
不加限制或调节的资源分配
来源: CVE Program / CVE List V5

受影响产品

厂商产品影响版本CPE订阅
grokabilitysnipe-it < 8.6.1 -

二、漏洞 CVE-2026-49870 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-49870 的情报信息

登录查看更多情报信息。

CVE-2026-49870 补丁与修复 (2)

CVE-2026-49870 厂商安全公告 (1)

CVE-2026-49870 厂商页面 (1)

同批安全公告 · grokability · 2026-08-19 · 共 10 条

CVE-2026-556437.6 HIGHSnipe-IT FMCS浮动模式租户隔离绕过漏洞
CVE-2026-556947.1 HIGHSnipe-IT 信息泄露与IDOR致EULA文件接管漏洞
CVE-2026-499766.5 MEDIUMSnipe-IT用户账户通过CSV导入提权漏洞
CVE-2026-618076.3 MEDIUMSnipe-IT 存储型DOM XSS漏洞
CVE-2026-554826.3 MEDIUMSnipe-IT 批量资产更新绕过多租户漏洞
CVE-2026-505505.8 MEDIUMSnipe-IT 2FA重置权限绕过漏洞
CVE-2026-555195.4 MEDIUMSnipe-IT 文件删除越权漏洞(IDOR)
CVE-2026-554834.9 MEDIUMSnipe-IT 用户创建时因缺少管理员权限检查导致权限提升漏洞
CVE-2026-557034.3 MEDIUMSnipe-IT 维护记录信息泄露漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-49870

暂无评论


发表评论