PT-2026-68443 · Wso2 · Wso2 Api Manager+3

CVE-2025-13736

·

Publicado

2026-08-06

·

Atualizado

2026-08-06

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição Quando o Login de Múltiplos Atributos está habilitado, a interface de login não mascara consistentemente a existência de contas de usuário. O servidor resolve e exibe o nome de usuário canônico para usuários válidos, mas ecoa a entrada original para usuários inexistentes, independentemente da configuração validate username. Esse comportamento permite a descoberta de nomes de usuário válidos, o que pode facilitar ataques de força bruta, engenharia social e vazamento de informações direcionadas, permitindo que invasores criem campanhas de phishing mais eficazes para comprometer contas ou extrair dados sensíveis.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13736

Produtos afetados

Wso2 Api Manager
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am