
CVE-2024-55374
Redcap 14.3.13 è vulnerabile all'enumerazione degli utenti perché restituisce messaggi di errore distinti a seconda che l'utente esista o meno. Ciò consente a un attaccante di inviare molteplici richieste di autenticazione HTTP per effettuare attacchi di forza bruta. Sebbene esista un meccanismo di protezione per mitigare questo vettore, il meccanismo stesso permette a un attaccante di dedurre l'esistenza di un utente valido nell'applicazione.