
Supravizio BPM 10.1.2의 비밀번호 복구 응답 차이를 통한 사용자 열거 취약점에 대한 개념 증명 익스플로잇으로, 무차별 대입 공격을 가능하게 합니다.
Supravizio BPM 버전 10.1.2에서 사용자 열거 취약점이 발견되었습니다. 이 문제는 비밀번호 복구 중에 발생하며, 메시지의 차이로 인해 공격자가 사용자가 유효한지 여부를 확인할 수 있게 되어 유효한 사용자를 대상으로 한 무차별 대입 공격이 가능해집니다.
이 취약점을 악용하려면 비밀번호 복구를 요청해야 합니다. 유효하지 않은 연락처 이메일을 추가하면 "email not found" 메시지가 표시되고, 유효한 이메일을 추가하면 "contact the system administrator" 메시지가 표시됩니다.
