
CVE-2024-55374
Redcap 14.3.13 est vulnérable à l'énumération d'utilisateurs car il renvoie des messages d'erreur distincts selon que l'utilisateur existe ou non. Cela permet à un attaquant d'envoyer plusieurs requêtes d'authentification HTTP pour effectuer des attaques par force brute. Bien qu'un mécanisme de protection existe pour atténuer ce vecteur, ce mécanisme permet lui-même à un attaquant de déduire l'existence d'un utilisateur valide dans l'application.