CVE-2025-56132
Der LiquidFiles-Dateiübertragungsserver ist anfällig für ein Problem der Benutzeraufzählung in seiner Funktion zum Zurücksetzen von Passwörtern. Die...
- Veröffentlicht
- 30.09.2025
- Aktualisiert
- 01.10.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 51,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der LiquidFiles-Dateiübertragungsserver ist anfällig für ein Problem der Benutzeraufzählung in seiner Funktion zum Zurücksetzen von Passwörtern. Die Anwendung gibt unterscheidbare Antworten für gültige und ungültige E-Mail-Adressen zurück, wodurch nicht authentifizierte Angreifer die Existenz von Benutzerkonten feststellen können. Version 4.2 führt benutzerbasierte Sperrmechanismen ein, um Brute-Force-Angriffe abzuschwächen, die Benutzeraufzählung bleibt jedoch standardmäßig möglich. In Versionen vor 4.2 ist kein solcher Schutz auf Benutzerebene vorhanden, es wird lediglich eine grundlegende IP-basierte Ratenbegrenzung durchgesetzt. Dieser IP-basierte Schutz kann umgangen werden, indem Anfragen auf mehrere IPs verteilt werden (z. B. rotierende IPs oder Proxys). Dadurch werden sowohl die Sicherheitskontrollen für die Anmeldung als auch für das Zurücksetzen von Passwörtern effektiv umgangen. Eine erfolgreiche Ausnutzung ermöglicht es einem Angreifer, gültige, für die Anwendung registrierte E-Mail-Adressen aufzulisten, was das Risiko von Folgeangriffen wie Password Spraying erhöht.
Quellen
1Proof-of-Concept-Skript, das die Benutzeraufzählung in LiquidFiles über den Passwort-Reset-Endpunkt demonstriert und so die Identifizierung gültiger Benutzer für Brute-Force-Angriffe ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.