
ログインページで有効なユーザー名を列挙することが可能です。
CVE-2020-26526
Damstra Smart Asset 2020.7 に問題が発見されました。 ログインページで有効なユーザー名を列挙することが可能です。アプリケーションは、 ユーザー名が無効な場合と有効な場合で異なるサーバーレスポンスを返します ("Unable to find an APIDomain" と "Wrong email or password")。
ユーザー名が無効な場合、サーバーは次のように応答します: "Unable to find an APIDomain for the email [email protected], please contact your system administrator"
ユーザー名が有効な場合、サーバーは次のように応答します: "Login Failed! Wrong email or password."
[発見者] Lukasz Studniarz