
Demonstriert die Benutzeraufzählung in FormaLMS über eine Antwortabweichung am /lostpwd-Endpunkt, wodurch eine nicht authentifizierte Benutzernamenermittlung für gezielte Angriffe ermöglicht wird.
Eine Schwachstelle zur Benutzeraufzählung existiert in FormaLMS (4.1.18 und älter) in der Funktion zur Passwortwiederherstellung, die über den Endpunkt /lostpwd erreichbar ist. Die Anwendung gibt unterschiedliche Fehlermeldungen für gültige und ungültige Benutzernamen zurück (z. B. „Der von Ihnen eingegebene Benutzername existiert nicht. Bitte überprüfen Sie ihn und versuchen Sie es erneut." für nicht existierende Benutzer), wodurch ein nicht authentifizierter Angreifer anhand der beobachtbaren Antwortunterschiede (CWE-204) feststellen kann, welche Benutzernamen im System registriert sind.
Diese Informationen können genutzt werden, um gezielte Brute-Force- oder Credential-Stuffing-Angriffe durchzuführen.
Entdeckt von Lorenzo Bruno, Januar 2026.