L’API LightRAG exposait son endpoint POST /login sans limitation de débit, verrouillage de compte ni temporisation après les échecs. Un acteur distant peut donc multiplier les tentatives d’authentification à cadence réseau.
Analyse technique
La vérification de mot de passe renvoie une erreur 401 en cas d’échec mais ne maintient aucun compteur de tentatives, mécanisme de backoff, CAPTCHA ou verrouillage. La correction est référencée dans la version 1.5.5.
Impact, versions et correctif
Détection / vérification
Surveiller les rafales de requêtes POST vers /login, les échecs 401 répétés par IP, compte ou empreinte client, ainsi que les connexions réussies suivant immédiatement de nombreuses erreurs d’authentification.
Action recommandée
Mettre à jour immédiatement LightRAG vers 1.5.5 ou ultérieur et rechercher les tentatives de force brute dans les journaux d’accès et d’authentification.
Sources
Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).