Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-56132-Liquidfiles — Proof-of-concept script che dimostra l'enumerazione degli utenti in LiquidFiles tramite l'endpoint di reset della password, consentendo l'identificazione di utenti validi per attacchi di forza bruta. | Kitploit
Strumenti/GitHubGitHub/fredericgoossens/cve-2025-56132-liquidfiles
Analisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubfredericgoossens/cve-2025-56132-liquidfiles

CVE-2025-56132-Liquidfiles

Proof-of-concept script che dimostra l'enumerazione degli utenti in LiquidFiles tramite l'endpoint di reset della password, consentendo l'identificazione di utenti validi per attacchi di forza bruta.

Vedi Repository
10 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-56132 - Proof of Concept per l'enumerazione degli utenti in LiquidFiles

Descrizione della vulnerabilità

Questa vulnerabilità è stata identificata in LiquidFiles versione 4.1 e precedenti.

Quando si avvia un reset della password tramite l'endpoint "POST /password_reset", l'applicazione risponde in modo diverso a seconda che l'indirizzo email fornito sia registrato o meno. In entrambi i casi viene emesso un redirect e la risposta include il cookie "_filetransfer_session". Quando questo cookie viene utilizzato per accedere al percorso root ("/"), il messaggio di errore risultante differisce in base alla validità dell'indirizzo email inviato.

Ciò consente di fatto a un attaccante di compilare un elenco di utenti validi, che può poi essere sfruttato in attacchi come brute-force o password spraying.

Proof of Concept (POC)

Risposta al reset della password – utenti esistenti/validi

image001

Risposta al reset della password – utenti inesistenti/non validi

image002

Dopo diversi tentativi di reset della password, viene attivato un blocco basato sull'IP come misura di sicurezza, impedendo ulteriori richieste dallo stesso indirizzo IP. Tuttavia, questo meccanismo è insufficiente, poiché può essere aggirato utilizzando strumenti gratuiti. Ad esempio, è possibile eludere il blocco utilizzando i proxy di AWS API Gateway in combinazione con l'estensione "IP Rotate" in Burp Suite. Lo script prevede un proxy locale sulla porta 8080.

App utilizzata per aggirare il blocco basato sull'IP:

  • https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

Questa discrepanza nei messaggi di errore consente l'enumerazione automatizzata di nomi utente o indirizzi email validi. Per dimostrarlo, ho creato uno script proof-of-concept che prende un elenco di potenziali indirizzi email registrati e identifica quelli validi in base al comportamento di risposta dell'applicazione.

Output dello script di enumerazione degli utenti:

SCR-20251005-nhjt-3

Rischio (valutazione del rischio OWASP)

Una volta identificati i nomi utente validi, questi potrebbero essere sfruttati in un attacco di brute-force o password spraying. Dato che alcuni utenti potrebbero avere password deboli o riutilizzate, ciò rappresenta un rischio di sicurezza elevato.

La probabilità di sfruttamento è alta, le misure di sicurezza attuali sono facilmente aggirabili e lo sfruttamento è semplice. L'impatto è considerato medio poiché, dopo aver ottenuto un elenco di utenti validi, è comunque necessario compromettere un account tramite password spraying o attacchi di brute-force.

Si noti che questa applicazione è utilizzata da molte organizzazioni diverse, quasi sempre esposta all'internet pubblico. Ciò rende sufficiente raccogliere indirizzi email o nomi dei dipendenti da internet e lanciare password spraying contro l'applicazione.

Di conseguenza, questo problema comporta un rischio elevato.

Patch

La versione 4.2 risolve questo problema introducendo meccanismi di blocco basati sull'utente e disabilitando i messaggi di errore distinti che consentono l'enumerazione degli utenti per impostazione predefinita.

Riferimenti

  • https://nvd.nist.gov/vuln/detail/CVE-2025-56132
  • https://www.tenable.com/cve/CVE-2025-56132
  • https://docs.liquidfiles.com/release_notes/version_4-2-x.html
  • https://www.liquidfiles.com/updates/v4.2.html
  • https://github.com/advisories/GHSA-qjf7-p4pc-2mq7
Scarica lo strumento