Punk:::Plugin:: versões TOTP antes 0.05 para Perl, permite que o limite de tentativa de segundo fator seja reiniciado reproduzindo um cookie de sessão anterior, porque a rota de desafio conta falhas na sessão. O gerenciador POST no challenge_path mantém a contagem de falhas como tentativas dentro do registro totp_ pendente na sessão, elevando- o em cada código rejeitado e excluindo o registro pendente quando atingir tentativas, cinco por padrão. Punk::Session carrega a sessão em um cookie assinado, a menos que o aplicativo declare uma loja, e não mantenha nenhum registro lado servidor, assim um valor anterior da mesma sessão permanece válido até a expiração carimbada nele. Um cliente que salva o cookie antes de suas tentativas falhadas e o apresenta novamente recebe o registro pendente de volta com seu contador, e o limite nunca dispara. O registro reproduzido é aceito enquanto sua própria expiração, pendente_ttl segundos do desafio e 300 por padrão, não passou. As sessões declaradas com uma loja não são afetadas: o registro pendente e seu contador, em seguida, ao vivo do servidor.
O limite de tentativa não liga a adivinhação do segundo fator, que é deixado para o limite de taxa por endereço os registros do plug-in no mesmo caminho, 30 solicitações por 60 segundos. Registro de aconselhamento: GHSA- vwg 8 -cr 9 J- 895 f. Identificadores relacionados: CVE- 2026 - 78655.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 26 T 00: 30: 52.000 Z e lista a sua última modificação como 2026 - 08 - 26 T 21: 31: 39.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 307. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB.