← voltar
CVE-2024-24766mediumCWE-204

CasaOS Username Enumeration

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 6.2epss 0.8%
probabilidade de exploração
0.8%top 48% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A página de login do CasaOS revela se um nome de usuário existe ou não através de mensagens de erro diferentes. Isso permite que atacantes descubram nomes de usuários válidos, facilitando ataques de força bruta de senha.

Detalhe técnico

Vulnerabilidade de enumeração de usuários no CasaOS-UserService (versões 0.4.4.3 a 0.4.6) originária de mensagens de erro distintas durante tentativas de autenticação (CWE-204). Um atacante pode diferenciar entre nomes de usuário inválidos e senhas incorretas através das respostas da aplicação, permitindo enumeração sistemática de usuários sem autenticação. Corrigido na versão 0.4.7.

Resumo gerado e traduzido por IA a partir da descrição oficial.
CasaOS-UserService provides user management functionalities to CasaOS. Starting in version 0.4.4.3 and prior to version 0.4.7, the Casa OS Login page disclosed the username enumeration vulnerability in the login page. An attacker can enumerate the CasaOS username using the application response. If the username is incorrect application gives the error `**User does not exist**`. If the password is incorrect application gives the error `**Invalid password**`. Version 0.4.7 fixes this issue.
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N