
Exploit de prueba de concepto para la vulnerabilidad de enumeración de usuarios en Supravizio BPM 10.1.2 mediante diferencias en las respuestas de recuperación de contraseña, lo que permite ataques de fuerza bruta.
Se encontró una vulnerabilidad de enumeración de usuarios en Supravizio BPM, versión 10.1.2. Este problema ocurre durante la recuperación de contraseña, donde una diferencia en los mensajes podría permitir a un atacante determinar si el usuario es válido o no, facilitando un ataque de fuerza bruta con usuarios válidos.
Para explotar esta vulnerabilidad, es necesario solicitar una recuperación de contraseña. Al agregar un correo electrónico de contacto no válido, se muestra el mensaje: "email not found" y cuando se usa un correo válido: "contact the system administrator".
