
Supravizio BPM 10.1.2におけるパスワード回復応答の差異を利用したユーザー列挙の脆弱性の概念実証エクスプロイトであり、ブルートフォース攻撃を可能にします。
Supravizio BPM バージョン 10.1.2 に、ユーザ列挙の脆弱性が発見されました。この問題はパスワードリカバリ中に発生し、メッセージの違いにより攻撃者がユーザが有効かどうかを判断できるため、有効なユーザーに対するブルートフォース攻撃が可能になります。
この脆弱性を悪用するには、パスワードリカバリをリクエストする必要があります。無効な連絡先メールアドレスを追加すると、「メールが見つかりません」というメッセージが表示され、有効なメールアドレスの場合は「システム管理者に連絡してください」と表示されます。
