
Enumeração de Usuários no Supravizio BPM 10.1.2
Uma falha de vulnerabilidade de enumeração de usuários foi encontrada no Supravizio BPM, versão 10.1.2. Este problema ocorre durante a recuperação de senha, onde uma diferença nas mensagens pode permitir que um atacante determine se o usuário é válido ou não, possibilitando um ataque de força bruta com usuários válidos.
Para explorar esta vulnerabilidade, é necessário solicitar uma recuperação de senha. Ao adicionar um e-mail de contato inválido, a mensagem: "email not found" é exibida e quando um e-mail válido: "contact the system administrator".
