CVE-2025-56132
Сервер передачи файлов LiquidFiles уязвим к проблеме перечисления пользователей в функциональности сброса пароля. Приложение возвращает различимые ответы...
- Опубликовано
- 30 сент. 2025 г.
- Обновлено
- 1 окт. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 51,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Сервер передачи файлов LiquidFiles уязвим к проблеме перечисления пользователей в функциональности сброса пароля. Приложение возвращает различимые ответы для действительных и недействительных адресов электронной почты, что позволяет неаутентифицированным злоумышленникам определять существование учетных записей пользователей. Версия 4.2 вводит механизмы блокировки на уровне пользователя для смягчения атак методом перебора, однако перечисление пользователей остается возможным по умолчанию. В версиях до 4.2 такая защита на уровне пользователя отсутствует, применяется только базовое ограничение скорости на основе IP-адресов. Эту защиту на основе IP можно обойти, распределяя запросы по нескольким IP-адресам (например, с помощью ротации IP-адресов или прокси-серверов), что фактически обходит меры безопасности как для входа в систему, так и для сброса пароля. Успешная эксплуатация позволяет злоумышленнику перечислять действительные адреса электронной почты, зарегистрированные в приложении, что повышает риск последующих атак, таких как распыление паролей.
Источники
1Скрипт, демонстрирующий концепцию перечисления пользователей в LiquidFiles через конечную точку сброса пароля, позволяющий идентифицировать действительных пользователей для атак методом перебора.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.