自注册流程在接收用户输入的用户名时,未能有效防止用户名的存在性泄露。当用户尝试使用已存在的用户名进行注册时,系统会返回一条明确提示该用户名已被占用的错误消息。 这种行为使得攻击者能够发现系统中有效的用户名。发现有效用户名有助于发起后续攻击,例如暴力破解、社会工程学攻击以及定向钓鱼攻击。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| WSO2 | WSO2 API Manager | 3.1.0 ~ 3.1.0.354 | - |
|
| WSO2 | WSO2 API Control Plane | 4.5.0 ~ 4.5.0.56 | - |
|
| WSO2 | WSO2 Universal Gateway | 4.5.0 ~ 4.5.0.55 | - |
|
| WSO2 | WSO2 Traffic Manager | 4.5.0 ~ 4.5.0.54 | - |
|
| WSO2 | WSO2 Identity Server | 5.10.0 ~ 5.10.0.383 | - |
|
| WSO2 | WSO2 Identity Server as Key Manager | 5.10.0 ~ 5.10.0.374 | - |
|
| WSO2 | WSO2 Open Banking AM | 2.0.0 ~ 2.0.0.403 | - |
|
| WSO2 | WSO2 Open Banking IAM | 2.0.0 ~ 2.0.0.423 | - |
|
| WSO2 | WSO2 Carbon Identity Management Endpoint Util | 5.17.5 ~ 5.17.5.332 | - |
|
| WSO2 | WSO2 Carbon Identity Application Authentication Framework | 5.17.5 ~ 5.17.5.332 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-19515 | 7.0 HIGH | WSO2 Integrator MI VS Code 扩展命令注入 |
| CVE-2025-13166 | 3.7 LOW | WSO2 Identity Server 用户名枚举漏洞 |
暂无评论