Ad

CVE-2026-11922

MEDIUM CVSS 3.0: 6,5 EPSS 0.18%
Обновлено 24 июля 2026
zenml-io
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 0.57.0 — 0.94.2
Тип уязвимости CWE-290
Поставщик zenml-io
Публичный эксплойт Нет

Уязвимость в zenml-io/zenml версий 0.57.0–0.94.2 позволяет злоумышленнику обойти ограничение скорости на конечных точках `POST /api/v1/login` и самостоятельной смены пароля, вращая заголовок `X-Forwarded-For`. Ключи ограничителя скорости запрашиваются с помощью `request.client.host`, который получается из заголовка `X-Forwarded-For`, когда Uvicorn запускается с `--proxy-headers --forwarded-allow-ips *`. Эта конфигурация позволяет клиентам контролировать значение `request.client.host`, эффективно обходя защиту, ограничивающую скорость.

Эта уязвимость делает затронутые конечные точки открытыми для нерегулируемых атак с подбором учетных данных.

Показать оригинальное описание (EN)

A vulnerability in zenml-io/zenml versions 0.57.0 through 0.94.2 allows an attacker to bypass rate-limiting on the `POST /api/v1/login` and self password-change endpoints by rotating the `X-Forwarded-For` header. The rate limiter keys requests by `request.client.host`, which is derived from the `X-Forwarded-For` header when Uvicorn is launched with `--proxy-headers --forwarded-allow-ips *`. This configuration allows clients to control the value of `request.client.host`, effectively bypassing rate-limiting protections. This vulnerability leaves the affected endpoints open to unthrottled credential guessing attacks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.0

Тип уязвимости (CWE)