RansomLook содержит множество уязвимостей в своей конечной точке аутентификации, которые позволяют неаутентифицированному удаленному злоумышленнику перечислять действительные имена пользователей, выполнять неограниченные атаки по подбору пароля и потенциально истощать рабочие ресурсы приложения. Для локальной аутентификации реализация входа ранее проверяла, существует ли отправленное имя пользователя, прежде чем вызывать функцию проверки хэша пароля. Таким образом, запросы, содержащие несуществующее имя пользователя, возвращались значительно быстрее, чем запросы действительных учетных записей, для которых выполнялась дорогостоящая процедура проверки пароля.
Удаленный злоумышленник может измерить эти различия во времени ответа, чтобы определить, какие имена пользователей соответствуют действительным учетным записям RansomLook. Кроме того, конечная точка /login не ограничивала количество или частоту неудачных попыток аутентификации. Таким образом, злоумышленник может выполнить атаки по подбору пароля, словарю, распылению паролей или заполнению учетных данных против известных учетных записей без регулирования на стороне сервера.
Для действительных имен пользователей каждая попытка аутентификации также вызывает функцию получения ключа пароля, которая потребляет значительное количество процессорного времени. Таким образом, достаточно высокая частота попыток входа в систему может занять синхронные рабочие процессы Gunicorn приложения и вызвать отказ в обслуживании, затрагивающий все приложение. Проблема решена путем всегда выполнения проверки пароля с использованием случайно сгенерированного фиктивного хеша пароля, когда указанное имя пользователя не существует, что устраняет несоответствие времени, зависящее от имени пользователя.
Неудачные попытки аутентификации дополнительно ограничены по скорости для каждого IP-адреса клиента с использованием Valkey/Redis: пять неудачных попыток в течение пяти минут приводят к блокировке на один час. Конфигурация обратного прокси также была обновлена, чтобы приложение получало адрес клиента из доверенного значения X-Forwarded-For, которое не может быть переопределено заголовком, предоставленным клиентом.
Показать оригинальное описание (EN)
RansomLook contains multiple weaknesses in its authentication endpoint that allow an unauthenticated remote attacker to enumerate valid usernames, perform unrestricted password-guessing attacks, and potentially exhaust application worker resources. For local authentication, the login implementation previously checked whether a submitted username existed before invoking the password hash verification function. Requests containing a nonexistent username therefore returned significantly faster than requests for valid accounts, for which the computationally expensive password verification routine was executed. A remote attacker could measure these response-time differences to determine which usernames correspond to valid RansomLook accounts. In addition, the /login endpoint did not restrict the number or frequency of failed authentication attempts. An attacker could consequently perform password brute-force, dictionary, password-spraying, or credential-stuffing attacks against known accounts without server-side throttling. For valid usernames, each authentication attempt also invokes the password key-derivation function, which consumes a significant amount of CPU time. A sufficiently high rate of login attempts could therefore occupy the application's synchronous Gunicorn workers and cause a denial of service affecting the entire application. The issue has been addressed by always performing password verification using a randomly generated dummy password hash when the supplied username does not exist, eliminating the username-dependent timing discrepancy. Failed authentication attempts are additionally rate-limited per client IP address using Valkey/Redis, with five failed attempts within five minutes resulting in a one-hour block. The reverse-proxy configuration was also updated so that the application derives the client address from a trusted X-Forwarded-For value that cannot be overridden by a client-supplied header.
Характеристики атаки
Последствия
Строка CVSS v4.0