Маршрут /login файлаchangetection.io проверяет отправленный пароль по одному хэшу PBKDF2-HMAC-SHA256 без ограничения скорости для каждого IP-адреса или для каждого сеанса, счетчика неудачных попыток или блокировки (в файле require.txt нет библиотеки ограничения скорости). Поскольку все приложение защищено одним общим паролем без учетных записей для каждого пользователя, успешная попытка перебора предоставляет полный административный доступ, включая возможность просмотра/восстановления токена API.
Показать оригинальное описание (EN)
changedetection.io's /login route checks the submitted password against a single PBKDF2-HMAC-SHA256 hash with no per-IP or per-session rate limiting, failed-attempt counter, or lockout (no rate-limiting library is present in requirements.txt).
Характеристики атаки
Последствия
Строка CVSS v3.1