
CVE-2024-55374
Redcap 14.3.13 ist anfällig für Benutzeraufzählung, da es unterschiedliche Fehlermeldungen zurückgibt, je nachdem, ob der Benutzer existiert oder nicht. Dies ermöglicht es einem Angreifer, mehrere HTTP-Authentifizierungsanfragen zu senden, um Brute-Force-Angriffe durchzuführen. Obwohl ein Schutzmechanismus existiert, um diesen Vektor zu entschärfen, erlaubt der Mechanismus selbst einem Angreifer, das Vorhandensein eines gültigen Benutzers in der Anwendung abzuleiten.