← volver
CVE-2022-22520mediumCWE-204

User enumeration vulnerability in MB connect line and Helmholz products

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.3epss 0.8%
probabilidad de explotación
0.8%top 46% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Un atacante puede descubrir nombres de usuario válidos enviando solicitudes especiales al servicio web sin necesidad de iniciar sesión. Esta información se puede utilizar para intentar adivinar contraseñas.

Detalle técnico

Vulnerabilidad de enumeración de usuarios por divulgación de información (CWE-204) en puntos finales del servicio web sin autenticación. El atacante remoto puede diferenciar entre nombres de usuario válidos e inválidos mediante análisis de respuestas, facilitando ataques dirigidos de fuerza bruta de credenciales.

Resumen generado y traducido por IA a partir de la descripción oficial.
A remote, unauthenticated attacker can enumerate valid users by sending specific requests to the webservice of MB connect line mymbCONNECT24, mbCONNECT24 and Helmholz myREX24 and myREX24.virtual in all versions through v2.11.2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N