Уязвимость раскрытия информации об именах пользователей в Zoho ManageEngine Password Manager Pro
Описание
Zoho ManageEngine Password Manager Pro содержит уязвимость, связанную с раскрытием информации об именах пользователей. Она позволяет злоумышленнику определить наличие пользователя по особенностям ответа сервера на некорректные попытки входа. Если указано несуществующее имя пользователя, сервер возвращает пустой ответ на запрос login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName=.
Затронутые версии ПО
- Zoho ManageEngine Password Manager Pro до версии 11.2 11200
Тип уязвимости
Раскрытие информации
Ссылки
- ExploitThird Party Advisory
- Vendor Advisory
- Release NotesVendor Advisory
- ExploitThird Party Advisory
- Vendor Advisory
- Release NotesVendor Advisory
Уязвимые конфигурации
Одно из
EPSS
5.3 Medium
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Zoho ManageEngine Password Manager Pro before 11.2 11200 allows login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName= username enumeration, because the response (to a failed login request) is null only when the username is invalid.
EPSS
5.3 Medium
CVSS3
5 Medium
CVSS2