PT-2026-68443 · Wso2 · Wso2 Api Manager+3
CVE-2025-13736
·
Publicado
2026-08-06
·
Atualizado
2026-08-06
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
Quando o Login de Múltiplos Atributos está habilitado, a interface de login não mascara consistentemente a existência de contas de usuário. O servidor resolve e exibe o nome de usuário canônico para usuários válidos, mas ecoa a entrada original para usuários inexistentes, independentemente da configuração
validate username. Esse comportamento permite a descoberta de nomes de usuário válidos, o que pode facilitar ataques de força bruta, engenharia social e vazamento de informações direcionadas, permitindo que invasores criem campanhas de phishing mais eficazes para comprometer contas ou extrair dados sensíveis.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Manager
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am