CVE-2025-56132
高已发布
LiquidFiles 文件传输服务器在密码重置功能中存在用户枚举漏洞。该应用程序对有效和无效的电子邮件地址返回可区分的响应,允许未认证的攻击者确定用户账户是否存在。4.2 版本引入了基于用户的锁定机制以缓解暴力破解攻击,但用户枚举在默认情况下仍然可能发生。在 4.2...
- 已发布
- 2025年9月30日
- 已更新
- 2025年10月1日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月25日
初级CVSS
7.3/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L0.7%
低 · 未来 30 天
- 百分位
- 51.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
LiquidFiles 文件传输服务器在密码重置功能中存在用户枚举漏洞。该应用程序对有效和无效的电子邮件地址返回可区分的响应,允许未认证的攻击者确定用户账户是否存在。4.2 版本引入了基于用户的锁定机制以缓解暴力破解攻击,但用户枚举在默认情况下仍然可能发生。在 4.2 之前的版本中,不存在此类用户级保护,仅实施了基于 IP 的基础速率限制。这种基于 IP 的保护可以通过将请求分散到多个 IP(例如,轮换 IP 或代理)来绕过,从而有效绕过登录和密码重置安全控制。成功利用该漏洞可使攻击者枚举已注册到该应用程序的有效电子邮件地址,增加后续攻击(如密码喷洒)的风险。
来源
1用于演示 LiquidFiles 中通过密码重置端点进行用户枚举的概念验证脚本,可识别有效用户以支持暴力破解攻击。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。