Ad

CVE-2026-71205

MEDIUM CVSS 3.1: 6,5 EPSS 0.16%
Обновлено 10 августа 2026
changedetection
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-307
Поставщик changedetection
Публичный эксплойт Нет

Маршрут /login файлаchangetection.io проверяет отправленный пароль по одному хэшу PBKDF2-HMAC-SHA256 без ограничения скорости для каждого IP-адреса или для каждого сеанса, счетчика неудачных попыток или блокировки (в файле require.txt нет библиотеки ограничения скорости). Поскольку все приложение защищено одним общим паролем без учетных записей для каждого пользователя, успешная попытка перебора предоставляет полный административный доступ, включая возможность просмотра/восстановления токена API.

Показать оригинальное описание (EN)

changedetection.io's /login route checks the submitted password against a single PBKDF2-HMAC-SHA256 hash with no per-IP or per-session rate limiting, failed-attempt counter, or lockout (no rate-limiting library is present in requirements.txt).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)