
Prova de conceito de exploit para vulnerabilidade de enumeração de usuários no Supravizio BPM 10.1.2 por meio de diferenças nas respostas de recuperação de senha, permitindo ataques de força bruta.
Uma falha de vulnerabilidade de enumeração de usuários foi encontrada no Supravizio BPM, versão 10.1.2. Este problema ocorre durante a recuperação de senha, onde uma diferença nas mensagens pode permitir que um atacante determine se o usuário é válido ou não, possibilitando um ataque de força bruta com usuários válidos.
Para explorar esta vulnerabilidade, é necessário solicitar uma recuperação de senha. Ao adicionar um e-mail de contato inválido, a mensagem: "email not found" é exibida e quando um e-mail válido: "contact the system administrator".
