PT-2025-43031 · Dify-Web · Dify-Web
CVE-2025-11750
·
Publicado
2025-10-22
·
Atualizado
2025-10-30
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
langgenius/dify-web versão 1.6.0
Descrição
O processo de autenticação no software revela a existência de contas de usuário ao fornecer mensagens de erro distintas, dependendo se um nome de usuário ou e-mail está registrado. A tentativa de login ou registro com uma conta inexistente resulta em uma mensagem de erro como "conta não encontrada", enquanto uma conta válida com uma senha incorreta retorna uma mensagem diferente. Isso permite que atacantes enumerem contas de usuário válidas analisando as respostas de erro, potencialmente possibilitando ataques direcionados de engenharia social, brute force ou credential stuffing. O endpoint da API envolvido nesta questão é a API de login. Os parâmetros
username ou email são utilizados para identificar as contas.Recomendações
Para o langgenius/dify-web versão 1.6.0, garanta que as mensagens de erro retornadas durante a autenticação não diferenciem entre contas inexistentes e existentes. Implemente uma mensagem de erro consistente para tentativas de login inválidas a fim de prevenir a enumeração de usuários.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dify-Web