CVE-2025-56132
O servidor de transferência de arquivos LiquidFiles é vulnerável a um problema de enumeração de usuários na sua funcionalidade de redefinição de senha. A...
- Publicado
- 30 de set. de 2025
- Atualizado
- 1 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 51,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O servidor de transferência de arquivos LiquidFiles é vulnerável a um problema de enumeração de usuários na sua funcionalidade de redefinição de senha. A aplicação retorna respostas distinguíveis para endereços de e-mail válidos e inválidos, permitindo que atacantes não autenticados determinem a existência de contas de usuários. A versão 4.2 introduz mecanismos de bloqueio baseados em usuário para mitigar ataques de força bruta; a enumeração de usuários permanece possível por padrão. Em versões anteriores à 4.2, não existe tal proteção em nível de usuário, sendo aplicada apenas uma limitação básica de taxa baseada em IP. Essa proteção baseada em IP pode ser contornada distribuindo as solicitações por vários IPs (por exemplo, IP rotativo ou proxies), contornando efetivamente os controles de segurança tanto do login quanto da redefinição de senha. A exploração bem-sucedida permite que um atacante enumere endereços de e-mail válidos registrados na aplicação, aumentando o risco de ataques subsequentes, como pulverização de senhas.
Fontes
1Script de prova de conceito que demonstra enumeração de usuários no LiquidFiles por meio do endpoint de redefinição de senha, permitindo a identificação de usuários válidos para ataques de força bruta.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.