Ad

CVE-2026-72700

HIGH CVSS 4.0: 8,7
Обновлено 25 августа 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 3.9.1
Тип уязвимости CWE-208
Поставщик PHP
Публичный эксплойт Нет

Плагин getgrad/grad-plugin-login Composer до версии 3.9.1 (используемый Grav) сравнивает токены сброса пароля и активации учетной записи, используя сравнение строк === с непостоянным временем вместо hash_equals() в классах/Controller.php (taskReset()) и login.php (обработчик активации). Поскольку конечная точка отправки токена (taskReset) также не имеет ограничения скорости, злоумышленник в принципе может отправлять повторные предположения о токене против известного имени пользователя и использовать разницу во времени, чтобы попытаться восстановить действительный токен, хотя поставщик оценивает практическую возможность использования как низкую, и сквозного сетевого эксплойта не было продемонстрировано.

Показать оригинальное описание (EN)

The getgrav/grav-plugin-login Composer plugin before 3.9.1 (used by Grav) compares password reset and account activation tokens using a non-constant-time === string comparison instead of hash_equals() in classes/Controller.php (taskReset()) and login.php (activation handler). Because the token-submission endpoint (taskReset) also lacks rate limiting, an attacker could in principle send repeated token guesses against a known username and use the timing differences to attempt to recover a valid token, though the vendor rates the practical exploitability as low and no end-to-end network exploit has been demonstrated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)