CVE-2025-56132
LiquidFiles फ़ाइलट्रांसफ़र सर्वर अपने पासवर्ड रीसेट कार्यक्षमता में उपयोगकर्ता एन्यूमरेशन (user enumeration) समस्या के प्रति संवेदनशील है। एप्लिकेशन मान्य और अमान्य ईमेल पते के लिए अलग-अलग प्रतिक्रियाएँ लौटाता है, जिससे अनधिकृत...
- प्रकाशित
- 30 सित॰ 2025
- अद्यतन
- 1 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 51.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LiquidFiles फ़ाइलट्रांसफ़र सर्वर अपने पासवर्ड रीसेट कार्यक्षमता में उपयोगकर्ता एन्यूमरेशन (user enumeration) समस्या के प्रति संवेदनशील है। एप्लिकेशन मान्य और अमान्य ईमेल पते के लिए अलग-अलग प्रतिक्रियाएँ लौटाता है, जिससे अनधिकृत हमलावर उपयोगकर्ता खातों के अस्तित्व का पता लगा सकते हैं। संस्करण 4.2 ब्रूट-फोर्स हमलों को कम करने के लिए उपयोगकर्ता-आधारित लॉकआउट तंत्र पेश करता है, फिर भी उपयोगकर्ता एन्यूमरेशन डिफ़ॉल्ट रूप से संभव बना रहता है। 4.2 से पहले के संस्करणों में, ऐसी कोई उपयोगकर्ता-स्तरीय सुरक्षा मौजूद नहीं है, केवल बुनियादी IP-आधारित दर सीमा (rate limiting) लागू की जाती है। इस IP-आधारित सुरक्षा को कई IP पतों पर अनुरोध वितरित करके (जैसे, घूमने वाले IP या प्रॉक्सी) बायपास किया जा सकता है। प्रभावी रूप से लॉगिन और पासवर्ड रीसेट दोनों सुरक्षा नियंत्रणों को बायपास करना। सफल शोषण से हमलावर एप्लिकेशन के लिए पंजीकृत मान्य ईमेल पतों की सूची बना सकता है, जिससे पासवर्ड स्प्रेइंग (password spraying) जैसे अनुवर्ती हमलों का जोखिम बढ़ जाता है।
स्रोत
1लिक्विडफाइल्स में पासवर्ड रीसेट एंडपॉइंट के माध्यम से उपयोगकर्ता गणना (user enumeration) प्रदर्शित करने वाली अवधारणा-प्रमाण (proof-of-concept) स्क्रिप्ट, जो ब्रूट-फोर्स हमलों के लिए वैध उपयोगकर्ता की पहचान को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।