CVE-2026-43926
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
FOSSBilling es un sistema de gestión de facturación y de clientes gratuito y de código abierto. Antes de la versión 0.8.0, el endpoint de confirmación de restablecimiento de contraseña '/client/reset-password-confirm/:hash' es gestionado por un controlador que no es una API y no está cubierto por el limitador de velocidad de FOSSBilling, que solo se aplica a las rutas '/api/ '. Esto permite a un atacante sondear el endpoint en busca de tokens de restablecimiento válidos sin ninguna limitación de solicitudes por IP, conteo de intentos o mecanismo de bloqueo. El endpoint actúa como un oráculo, devolviendo una respuesta distinguible para tokens válidos frente a inválidos (HTTP 200 vs redirección HTTP 302). Un atacante puede enviar un número ilimitado de intentos de tokens al endpoint de confirmación de restablecimiento de contraseña sin que se aplique ninguna limitación. Sin embargo, la explotabilidad práctica se mitiga significativamente por la generación actual de tokens, que utiliza 'hash( sha256 , random_bytes(32))', proporcionando 256 bits de entropía. Los tokens también caducan después de 15 minutos y se eliminan después de un uso exitoso. La misma brecha arquitectónica se aplica a otras rutas de autenticación servidas por el controlador, incluyendo '/staff/email/:hash' (confirmación de restablecimiento de contraseña de administrador) y '/client/confirm-email/:hash' (confirmación de correo electrónico). La versión 0.8.0 soluciona el problema. Hay algunas soluciones alternativas disponibles. Configure un proxy inverso (por ejemplo, Nginx, Apache, Cloudflare) para aplicar la limitación de velocidad por IP a las rutas '/client/reset-password-confirm/ ' y '/staff/email/ ' y/o utilice una regla de WAF para limitar las tasas de solicitud a estos endpoints.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA



