@sync-in/server ne comptabilisait pas correctement les échecs TOTP sur l’endpoint d’enregistrement du client de synchronisation, permettant des tentatives répétées.
Analyse technique
Sur POST /api/app/sync/register, les échecs TOTP appellent une mise à jour d’accès dont la branche dédiée à la MFA conserve la valeur existante de passwordAttempts. Le compteur ne peut donc pas atteindre le seuil de verrouillage. Un code TOTP deviné permet l’enregistrement d’un client et l’obtention de jetons de synchronisation.
Impact, versions et correctif
Détection / vérification
Surveiller les échecs répétés sur POST /api/app/sync/register, les créations inhabituelles de clients de synchronisation et les appels de désactivation MFA suivant des tentatives TOTP.
Action recommandée
Mettre à jour @sync-in/server vers 2.4.0 et enquêter sur les enregistrements de clients de synchronisation ou modifications MFA anormaux.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).