CVE-2022-22520
User enumeration vulnerability in MB connect line and Helmholz products
Em resumo
Um atacante consegue descobrir nomes de usuários válidos enviando requisições especiais ao serviço web sem precisar fazer login. Essas informações podem ser usadas para tentar adivinhar senhas.
Detalhe técnico
Vulnerabilidade de enumeração de usuários por divulgação de informações (CWE-204) em endpoints do serviço web sem autenticação. Atacante remoto pode diferenciar entre nomes de usuário válidos e inválidos através da análise de respostas, facilitando ataques direcionados de força bruta de credenciais.
Resumo gerado e traduzido por IA a partir da descrição oficial.
A remote, unauthenticated attacker can enumerate valid users by sending specific requests to the webservice of MB connect line mymbCONNECT24, mbCONNECT24 and Helmholz myREX24 and myREX24.virtual in all versions through v2.11.2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Produtos afetados
Helmholz · myREX24Helmholz · myREX24.virtualMB connect line · mbCONNECT24MB connect line · mymbCONNECT24Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →