
Exploit proof-of-concept per la vulnerabilità di enumerazione utenti in Supravizio BPM 10.1.2 tramite differenze nelle risposte di recupero password, consentendo attacchi di forza bruta.
È stata riscontrata una vulnerabilità di enumerazione degli utenti in Supravizio BPM, versione 10.1.2. Il problema si verifica durante il recupero della password, dove una differenza nei messaggi potrebbe consentire a un attaccante di determinare se l'utente è valido o meno, abilitando un attacco di forza bruta con utenti validi.
Per sfruttare questa vulnerabilità, è necessario richiedere un recupero password: quando si inserisce un'email di contatto non valida, viene visualizzato il messaggio: "email not found", mentre con un'email valida: "contact the system administrator".
