
Exploit de preuve de concept pour une vulnérabilité d'énumération d'utilisateurs dans Supravizio BPM 10.1.2 via des différences de réponse de récupération de mot de passe, permettant des attaques par force brute.
Une faille de vulnérabilité d'énumération d'utilisateurs a été découverte dans Supravizio BPM, version 10.1.2. Ce problème se produit lors de la récupération du mot de passe, où une différence dans les messages pourrait permettre à un attaquant de déterminer si l'utilisateur est valide ou non, permettant une attaque par force brute avec des utilisateurs valides.
Pour exploiter cette vulnérabilité, il est nécessaire de demander une récupération de mot de passe. Lors de l'ajout d'un email de contact invalide, le message « email not found » s'affiche et lorsqu'un email valide est saisi : « contact the system administrator ».
