PT-2025-43031 · Dify-Web · Dify-Web

CVE-2025-11750

·

Publicado

2025-10-22

·

Atualizado

2025-10-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas langgenius/dify-web versão 1.6.0
Descrição O processo de autenticação no software revela a existência de contas de usuário ao fornecer mensagens de erro distintas, dependendo se um nome de usuário ou e-mail está registrado. A tentativa de login ou registro com uma conta inexistente resulta em uma mensagem de erro como "conta não encontrada", enquanto uma conta válida com uma senha incorreta retorna uma mensagem diferente. Isso permite que atacantes enumerem contas de usuário válidas analisando as respostas de erro, potencialmente possibilitando ataques direcionados de engenharia social, brute force ou credential stuffing. O endpoint da API envolvido nesta questão é a API de login. Os parâmetros username ou email são utilizados para identificar as contas.
Recomendações Para o langgenius/dify-web versão 1.6.0, garanta que as mensagens de erro retornadas durante a autenticação não diferenciem entre contas inexistentes e existentes. Implemente uma mensagem de erro consistente para tentativas de login inválidas a fim de prevenir a enumeração de usuários.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11750

Produtos afetados

Dify-Web