
Доказательство концепции эксплуатации уязвимости перечисления пользователей в Supravizio BPM 10.1.2 через различия в ответах при восстановлении пароля, что позволяет проводить атаки методом перебора.
В Supravizio BPM версии 10.1.2 обнаружена уязвимость перебора пользователей. Проблема возникает при восстановлении пароля: различие в сообщениях позволяет злоумышленнику определить, является ли пользователь действительным, что дает возможность провести атаку перебора с валидными пользователями.
Для эксплуатации этой уязвимости необходимо запросить восстановление пароля. При вводе недействительного контактного email выводится сообщение: «email not found», а при вводе действительного — «contact the system administrator».
