
लिक्विडफाइल्स में पासवर्ड रीसेट एंडपॉइंट के माध्यम से उपयोगकर्ता गणना (user enumeration) प्रदर्शित करने वाली अवधारणा-प्रमाण (proof-of-concept) स्क्रिप्ट, जो ब्रूट-फोर्स हमलों के लिए वैध उपयोगकर्ता की पहचान को सक्षम बनाती है।
यह भेद्यता LiquidFiles संस्करण 4.1 और उससे नीचे में पहचानी गई थी।
जब “POST /password_reset” एंडपॉइंट के माध्यम से पासवर्ड रीसेट शुरू किया जाता है, तो एप्लिकेशन इस आधार पर अलग-अलग प्रतिक्रिया देता है कि दिया गया ईमेल पता पंजीकृत है या नहीं। दोनों ही मामलों में एक रीडायरेक्ट जारी किया जाता है, और प्रतिक्रिया में “_filetransfer_session” कुकी शामिल होती है। जब इस कुकी का उपयोग रूट पथ (“/”) तक पहुँचने के लिए किया जाता है, तो परिणामी त्रुटि संदेश प्रस्तुत किए गए ईमेल पते की वैधता के आधार पर भिन्न होता है।
यह प्रभावी रूप से एक हमलावर को वैध उपयोगकर्ताओं की सूची संकलित करने की अनुमति देता है, जिसका उपयोग ब्रूट-फोर्स/पासवर्ड स्प्रेइंग हमलों जैसे हमलों में किया जा सकता है।
पासवर्ड रीसेट प्रतिक्रिया – मौजूदा/वैध उपयोगकर्ता
पासवर्ड रीसेट प्रतिक्रिया – गैर-मौजूद/अमान्य उपयोगकर्ता
कई पासवर्ड रीसेट प्रयासों के बाद, एक सुरक्षा उपाय के रूप में IP-आधारित लॉकआउट ट्रिगर होता है, जो उसी IP पते से आगे के अनुरोधों को रोकता है। हालाँकि, यह तंत्र अपर्याप्त है, क्योंकि इसे मुफ्त टूल का उपयोग करके बायपास किया जा सकता है। उदाहरण के लिए, Burp Suite में “IP Rotate” एक्सटेंशन के साथ AWS API Gateway प्रॉक्सी का उपयोग करके लॉकआउट को दरकिनार करें। स्क्रिप्ट पोर्ट 8080 पर एक लोकल प्रॉक्सी की अपेक्षा करती है।
IP-आधारित लॉकआउट को बायपास करने के लिए उपयोग किया गया ऐप:
त्रुटि संदेशों में यह अंतर वैध उपयोगकर्ता नामों या ईमेल पतों की स्वचालित गणना को सक्षम बनाता है। इसे प्रदर्शित करने के लिए, मैंने एक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट बनाई है जो संभावित पंजीकृत ईमेल पतों की एक सूची लेती है और एप्लिकेशन की प्रतिक्रिया व्यवहार के आधार पर वैध पतों की पहचान करती है।
उपयोगकर्ता गणना स्क्रिप्ट का आउटपुट:

एक बार वैध उपयोगकर्ता नामों की पहचान हो जाने के बाद, उनका उपयोग ब्रूट-फोर्स या पासवर्ड स्प्रेइंग हमले में किया जा सकता है। यह देखते हुए कि कुछ उपयोगकर्ताओं के पास कमजोर या पुनः उपयोग किए गए पासवर्ड हो सकते हैं, यह एक उच्च सुरक्षा जोखिम उत्पन्न करता है।
शोषण की संभावना अधिक है, वर्तमान सुरक्षा उपायों को आसानी से बायपास किया जा सकता है, और शोषण सीधा है। प्रभाव को मध्यम माना जाता है क्योंकि वैध उपयोगकर्ताओं की सूची प्राप्त करने के बाद भी, किसी को पासवर्ड स्प्रेइंग या ब्रूट-फोर्स हमलों के माध्यम से एक खाते से समझौता करना होता है।
ध्यान दें कि इस एप्लिकेशन का उपयोग कई अलग-अलग संगठनों द्वारा किया जाता है। लगभग हमेशा सार्वजनिक इंटरनेट का सामना करना पड़ता है। यह इसे केवल इंटरनेट से कर्मचारियों के ईमेल पते या नाम निकालने और एप्लिकेशन पर पासवर्ड स्प्रेइंग करने का मामला बनाता है।
परिणामस्वरूप, यह मुद्दा एक उच्च जोखिम उत्पन्न करता है।
संस्करण 4.2 उपयोगकर्ता-आधारित लॉकआउट तंत्र शुरू करके, और डिफ़ॉल्ट रूप से उपयोगकर्ता गणना की अनुमति देने वाले विशिष्ट त्रुटि संदेशों को अक्षम करके इस मुद्दे का समाधान करता है।