
Es ist möglich, gültige Benutzernamen auf der Login-Seite zu enumerieren.
Es ist möglich, auf der Anmeldeseite gültige Benutzernamen zu enumerieren.
CVE-2020-26526
Ein Problem wurde in Damstra Smart Asset 2020.7 entdeckt. Es ist möglich, auf der Anmeldeseite gültige Benutzernamen zu enumerieren. Die Anwendung sendet eine andere Serverantwort, wenn der Benutzername ungültig ist, als wenn er gültig ist („Unable to find an APIDomain“ gegenüber „Wrong email or password“).
Wenn der Benutzername ungültig ist, antwortet der Server mit: "Unable to find an APIDomain for the email [email protected], please contact your system administrator"
Wenn der Benutzername gültig ist, antwortet der Server mit: "Login Failed! Wrong email or password."
[Entdecker] Lukasz Studniarz