Ad

CVE-2026-87816

HIGH CVSS 4.0: 8,7 EPSS 0.37%
Обновлено 10 сентября 2026
Pglombardo
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.11.1
Тип уязвимости CWE-362 (Состояние гонки)
Поставщик Pglombardo
Публичный эксплойт Нет

PasswordPusher до версии 2.11.1 содержит условие гонки между временем проверки и временем использования при принудительном ограничении просмотра, которое позволяет неаутентифицированным злоумышленникам обходить ограничения expire_after_views. Злоумышленники могут отправлять одновременные запросы к конечной точке show для доступа к одноразовым секретам несколько раз, прежде чем счетчик просмотров увеличится и срок действия push-уведомления истечет.

Показать оригинальное описание (EN)

PasswordPusher before 2.11.1 contains a time-of-check-to-time-of-use race condition in view limit enforcement that allows unauthenticated attackers to bypass expire_after_views limits. Attackers can send concurrent requests to the show endpoint to access one-time secrets multiple times before the view count is incremented and the push expires.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

pglombardo:passwordpusher

Связанные уязвимости