Authelia é um servidor de autenticação e autorização de código aberto que fornece autenticação de dois fatores e um único login (SSO) para aplicativos através de um portal web. Se os usuários podem fazer login através de usuário e e- mail, o sistema de regulação trata esses eventos como eventos de login separados. Isto leva às limitações da regulação a serem efetivamente duplicadas assumindo um atacante usando força bruta para encontrar uma senha de usuário. É importante notar que, devido à operação eficaz da regulação onde nenhum sinal orientado ao usuário da sua proibição de regulação seja visível quer através do tempo, quer através das respostas da API, é efetivamente impossível determinar se uma falha ocorre devido a uma combinação de senha de usuário ruim, ou uma proibição eficaz bloqueando a tentativa que mitiga fortemente qualquer forma de força bruta. Isso ocorre porque os registros e o processo de contagem para este sistema usam o método utilizado para iniciar sessão em vez do atributo de usuário eficaz. Isto tem um impacto mínimo na segurança da conta, este impacto é aumentado naturalmente em cenários quando não há uma autenticação de dois fatores necessária e senhas fracas são usadas. Isso torna um pouco mais fácil forçar uma senha. Um patch para este problema foi aplicado às versões 4.38.19, e 4.39.0. Os usuários são aconselhados a atualizar. Os usuários que não podem atualizar devem 1. Não modifica fortemente as configurações padrão de uma forma que acaba com proibições de regulação mais curtas ou menos frequentes. As configurações padrão mitigam efetivamente qualquer potencial para que este problema seja explorado. e 2. Desativar a capacidade de os usuários fazerem login por meio de um endereço de e- mail. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 24806 foi publicado em 2025 - 02 - 19 T 18: 15: 24.467 Z e última modificação em 2026 - 06 - 17 T 08: 59: 38.733 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 2.3, gravidade LOW, vetor CVSS: 4.0 /AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS.

Classificações de fraqueza associadas: CWE- 307.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.