CVE-2026-33879FLIP联邦学习平台0.1.1及更早版本的登录页面存在严重安全缺陷,未实施速率限制和验证码保护。这使得攻击者能够利用自动化工具进行暴力破解或凭证填充攻击。考虑到该平台的用户多为外部医疗机构成员,凭证复用的可能性较高,进一步增加了账户被接管的风险。截至披露时,尚无官方补丁可用。
该漏洞的核心原理在于FLIP平台身份验证层缺乏基本的防暴力破解机制。在受影响的0.1.1及更早版本中,登录端点未配置请求频率限制(Rate Limiting),且未部署CAPTCHA或类似的人机验证技术来区分合法用户与自动化脚本。攻击者可以利用这一缺陷,通过Python脚本或Burp Suite Intruder等工具,构造包含大量用户名和密码组合的HTTP POST请求发送至登录接口。由于系统不会对连续的失败登录尝试进行锁定或延迟响应,攻击者可以无阻碍地尝试凭据。鉴于FLIP面向广泛的医疗合作机构,外部用户往往存在复用密码的习惯,攻击者结合凭证填充技术,利用互联网上已泄露的账号密码库进行批量验证,极易攻破账户防线,进而窃取敏感医疗影像数据或篡改联邦学习模型。