← voltar
CVE-2022-22520mediumCWE-204

User enumeration vulnerability in MB connect line and Helmholz products

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5.3epss 0.8%
probabilidade de exploração
0.8%top 46% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Um atacante consegue descobrir nomes de usuários válidos enviando requisições especiais ao serviço web sem precisar fazer login. Essas informações podem ser usadas para tentar adivinhar senhas.

Detalhe técnico

Vulnerabilidade de enumeração de usuários por divulgação de informações (CWE-204) em endpoints do serviço web sem autenticação. Atacante remoto pode diferenciar entre nomes de usuário válidos e inválidos através da análise de respostas, facilitando ataques direcionados de força bruta de credenciais.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A remote, unauthenticated attacker can enumerate valid users by sending specific requests to the webservice of MB connect line mymbCONNECT24, mbCONNECT24 and Helmholz myREX24 and myREX24.virtual in all versions through v2.11.2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N