CVE-2025-56132
Le serveur de transfert de fichiers LiquidFiles est vulnérable à un problème d'énumération d'utilisateurs dans sa fonctionnalité de réinitialisation de mot...
- Publié
- 30 sept. 2025
- Mise à jour
- 1 oct. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 51,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le serveur de transfert de fichiers LiquidFiles est vulnérable à un problème d'énumération d'utilisateurs dans sa fonctionnalité de réinitialisation de mot de passe. L'application renvoie des réponses distinctes pour les adresses e-mail valides et invalides, permettant à des attaquants non authentifiés de déterminer l'existence de comptes utilisateurs. La version 4.2 introduit des mécanismes de verrouillage basés sur l'utilisateur pour atténuer les attaques par force brute, mais l'énumération des utilisateurs reste possible par défaut. Dans les versions antérieures à 4.2, aucune protection de ce type au niveau utilisateur n'est en place, seule une limitation de débit basée sur l'adresse IP est appliquée. Cette protection basée sur l'IP peut être contournée en répartissant les requêtes sur plusieurs adresses IP (par exemple, en faisant pivoter les IP ou en utilisant des proxys), contournant ainsi efficacement les contrôles de sécurité de connexion et de réinitialisation de mot de passe. Une exploitation réussie permet à un attaquant d'énumérer les adresses e-mail valides enregistrées pour l'application, augmentant ainsi le risque d'attaques de suivi telles que le bourrage de mots de passe.
Sources
1Script de preuve de concept démontrant l'énumération d'utilisateurs dans LiquidFiles via le point de terminaison de réinitialisation de mot de passe, permettant l'identification d'utilisateurs valides pour des attaques par force brute.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.