CVE-2025-56132
Il server di trasferimento file LiquidFiles è vulnerabile a un problema di enumerazione degli utenti nella sua funzionalità di reimpostazione della...
- Pubblicato
- 30 set 2025
- Aggiornato
- 1 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 51,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il server di trasferimento file LiquidFiles è vulnerabile a un problema di enumerazione degli utenti nella sua funzionalità di reimpostazione della password. L'applicazione restituisce risposte distinguibili per indirizzi email validi e non validi, consentendo a utenti non autenticati di determinare l'esistenza di account utente. La versione 4.2 introduce meccanismi di blocco basati sull'utente per mitigare gli attacchi di forza bruta, ma l'enumerazione degli utenti rimane possibile per impostazione predefinita. Nelle versioni precedenti alla 4.2, non è presente alcuna protezione a livello di utente, viene applicato solo un limitato controllo della velocità basato sull'IP. Questa protezione basata sull'IP può essere aggirata distribuendo le richieste su più indirizzi IP (ad esempio, ruotando gli IP o tramite proxy). Aggirando efficacemente sia i controlli di sicurezza del login che quelli di reimpostazione della password. Lo sfruttamento riuscito consente a un utente malintenzionato di enumerare gli indirizzi email validi registrati per l'applicazione, aumentando il rischio di attacchi successivi come lo spraying delle password.
Fonti
1Proof-of-concept script che dimostra l'enumerazione degli utenti in LiquidFiles tramite l'endpoint di reset della password, consentendo l'identificazione di utenti validi per attacchi di forza bruta.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.