Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-387m-j3p9-3php

Опубликовано: 02 мар. 2026
Источник: github
Github: Прошло ревью
CVSS4: 2.7

Описание

NocoDB Vulnerable to User Enumeration via Password Reset Endpoint

Summary

The password forgot endpoint returned different responses for registered and unregistered emails, allowing user enumeration.

Details

POST /api/v2/auth/password/forgot returned a success message for registered emails but 'Your email has not been registered.' for unknown emails. The fix returns a uniform response regardless of whether the email exists.

Impact

An unauthenticated attacker can determine whether an email is registered. No credentials or data are exposed.

Credit

This issue was reported by @Tulgaaaaaaaa.

Пакеты

Наименование

nocodb

npm
Затронутые версииВерсия исправления

<= 0.301.2

0.301.3

EPSS

Процентиль: 46%
0.00601
Низкий

2.7 Low

CVSS4

Дефекты

CWE-204

Связанные уязвимости

CVSS3: 5.3
nvd
6 месяцев назад

NocoDB is software for building databases as spreadsheets. Prior to version 0.301.3, the password forgot endpoint returned different responses for registered and unregistered emails, allowing user enumeration. This issue has been patched in version 0.301.3.

EPSS

Процентиль: 46%
0.00601
Низкий

2.7 Low

CVSS4

Дефекты

CWE-204