在短信一次性密码(OTP)验证流程中,错误消息的处理不够完善,使得攻击者能够根据发起 OTP 流程时收到的响应,推断出哪些用户账号是已注册的。 该弱点可被攻击者利用来发现系统内有效的用户名。对于未绑定手机号码的账号,这种枚举效应尤为明显,因为该漏洞与“未配置手机号”这一条件直接相关。这些用户名的发现可能为后续的暴力破解攻击、社会工程学尝试和信息泄露提供便利,进而可能导致声誉受损、客户信任度下降以及不符合监管合规要求。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| WSO2 | WSO2 Identity Server | 7.1.0 ~ 7.1.0.40 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-19515 | 7.0 HIGH | WSO2 Integrator MI VS Code 扩展命令注入 |
| CVE-2025-5802 | 5.3 MEDIUM | WSO2产品注册流程用户名枚举漏洞 |
暂无评论