Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-56132-Liquidfiles — Скрипт, демонстрирующий концепцию перечисления пользователей в LiquidFiles через конечную точку сброса пароля, позволяющий идентифицировать действительных пользователей для атак методом перебора. | Kitploit
Инструменты/GitHubGitHub/fredericgoossens/cve-2025-56132-liquidfiles
Анализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubfredericgoossens/cve-2025-56132-liquidfiles

CVE-2025-56132-Liquidfiles

Скрипт, демонстрирующий концепцию перечисления пользователей в LiquidFiles через конечную точку сброса пароля, позволяющий идентифицировать действительных пользователей для атак методом перебора.

Репозиторий
111 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-56132 — POC перечисления пользователей LiquidFiles

Описание уязвимости

Данная уязвимость была обнаружена в LiquidFiles версии 4.1 и ниже.

При инициации сброса пароля через конечную точку «POST /password_reset» приложение отвечает по-разному в зависимости от того, зарегистрирован ли указанный адрес электронной почты. В обоих случаях выполняется перенаправление, а ответ включает cookie «_filetransfer_session». Когда этот cookie используется для доступа к корневому пути («/»), итоговое сообщение об ошибке отличается в зависимости от действительности указанного адреса электронной почты.

Это фактически позволяет злоумышленнику составить список действительных пользователей, который затем можно использовать в таких атаках, как подбор паролей или password spraying.

Доказательство концепции (POC)

Ответ на сброс пароля — существующие/действительные пользователи

image001

Ответ на сброс пароля — несуществующие/недействительные пользователи

image002

После нескольких попыток сброса пароля срабатывает блокировка по IP-адресу в качестве меры безопасности, предотвращающая дальнейшие запросы с того же IP-адреса. Однако этот механизм недостаточен, поскольку его можно обойти с помощью бесплатных инструментов. Например, обойти блокировку можно с помощью прокси-серверов AWS API Gateway в сочетании с расширением «IP Rotate» в Burp Suite. Скрипт ожидает локальный прокси на порту 8080.

Используемое приложение для обхода блокировки по IP-адресу:

  • https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

Это расхождение в сообщениях об ошибках позволяет автоматизировать перечисление действительных имен пользователей или адресов электронной почты. Чтобы продемонстрировать это, я создал скрипт доказательства концепции, который принимает список потенциальных зарегистрированных адресов электронной почты и определяет действительные на основе поведения ответа приложения.

Вывод скрипта перечисления пользователей:

SCR-20251005-nhjt-3

Риск (рейтинг риска OWASP)

После выявления действительных имен пользователей их можно использовать в атаке методом подбора паролей или password spraying. Учитывая, что некоторые пользователи могут использовать слабые или повторно используемые пароли, это представляет высокий уровень угрозы безопасности.

Вероятность эксплуатации высока, текущие меры безопасности легко обходятся, а эксплуатация проста. Влияние оценивается как среднее, поскольку после получения списка действительных пользователей всё ещё необходимо скомпрометировать учетную запись с помощью password spraying или атак методом подбора паролей.

Обратите внимание, что это приложение используется множеством различных организаций и почти всегда доступно из публичного интернета. Это означает, что достаточно собрать адреса электронной почты или имена сотрудников из интернета и применить password spraying к приложению.

В результате данная проблема представляет высокий риск.

Патч

Версия 4.2 устраняет эту проблему, внедряя механизмы блокировки на основе пользователя и отключая по умолчанию различимые сообщения об ошибках, которые позволяют перечисление пользователей.

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2025-56132
  • https://www.tenable.com/cve/CVE-2025-56132
  • https://docs.liquidfiles.com/release_notes/version_4-2-x.html
  • https://www.liquidfiles.com/updates/v4.2.html
  • https://github.com/advisories/GHSA-qjf7-p4pc-2mq7
Скачать инструмент