
Proof-of-Concept-Exploit für eine Benutzer-Enumeration-Schwachstelle in Supravizio BPM 10.1.2 über Unterschiede in den Antworten der Passwortwiederherstellung, die Brute-Force-Angriffe ermöglicht.
Eine Schwachstelle zur Benutzerenumeration wurde in Supravizio BPM, Version 10.1.2, gefunden. Dieses Problem tritt während der Passwortwiederherstellung auf, wo ein Unterschied in den Nachrichten einem Angreifer ermöglichen könnte, festzustellen, ob der Benutzer gültig ist oder nicht, was einen Brute-Force-Angriff mit gültigen Benutzern ermöglicht.
Um diese Schwachstelle auszunutzen, muss eine Passwortwiederherstellung angefordert werden. Wenn eine ungültige Kontakt-E-Mail hinzugefügt wird, wird die Meldung „E-Mail nicht gefunden“ angezeigt, und bei einer gültigen E-Mail: „Kontaktieren Sie den Systemadministrator“.
