CVE-2025-56132
خادم نقل الملفات LiquidFiles عرضة لمشكلة تعداد المستخدمين في وظيفة إعادة تعيين كلمة المرور. يُرجع التطبيق استجابات قابلة للتمييز لعناوين البريد الإلكتروني...
- تم النشر
- 30/09/2025
- محدث
- 01/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
خادم نقل الملفات LiquidFiles عرضة لمشكلة تعداد المستخدمين في وظيفة إعادة تعيين كلمة المرور. يُرجع التطبيق استجابات قابلة للتمييز لعناوين البريد الإلكتروني الصالحة وغير الصالحة، مما يسمح للمهاجمين غير المصادق عليهم بتحديد وجود حسابات المستخدمين. يُقدّم الإصدار 4.2 آليات قفل قائمة على المستخدم للتخفيف من هجمات القوة الغاشمة، ومع ذلك يظل تعداد المستخدمين ممكنًا افتراضيًا. في الإصدارات السابقة للإصدار 4.2، لا توجد حماية على مستوى المستخدم، ويتم فرض حد معدل أساسي قائم على عنوان IP فقط. يمكن تجاوز هذه الحماية القائمة على عنوان IP من خلال توزيع الطلبات عبر عناوين IP متعددة (مثل تدوير عناوين IP أو استخدام الوكلاء)، مما يتجاوز فعليًا ضوابط الأمان الخاصة بتسجيل الدخول وإعادة تعيين كلمة المرور معًا. يسمح الاستغلال الناجح للمهاجم بتعداد عناوين البريد الإلكتروني الصالحة المسجلة في التطبيق، مما يزيد من خطر الهجمات اللاحقة مثل رش كلمات المرور.
المصادر
1إثبات مفهوم لسكربت يوضح تعداد المستخدمين في LiquidFiles عبر نقطة نهاية إعادة تعيين كلمة المرور، مما يتيح تحديد المستخدمين الصالحين لهجمات القوة العمياء.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.