Remote user enumeration in mymbCONNECT24, mbCONNECT24 <= 2.9.0
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un atacante puede descubrir nombres de usuario válidos en sistemas mymbCONNECT24 y mbCONNECT24 observando cómo responde el servidor a intentos de inicio de sesión falsificados. Esto ayuda a los criminales a identificar cuentas reales para ataques posteriores.
La aplicación devuelve respuestas HTTP diferentes para nombres de usuario válidos versus inválidos durante la autenticación, permitiendo enumeración sin autenticación a través de diferencias en las respuestas del servidor. Esta divulgación de información (CWE-204) permite a los atacantes construir una lista de usuarios legítimos para ataques de fuerza bruta o credential stuffing contra versiones afectadas hasta 2.9.0.