Gophish 在 0.12.1 及更早版本中存在一个计时差异漏洞,位于 AdminServer.Login 函数中,该漏洞允许未经身份验证的攻击者通过测量登录响应时间来枚举有效的用户名。攻击者可以向 POST /login 提交候选用户名,并检测到现有账号在 bcrypt 比较过程中产生的延迟,从而缩小密码猜测或凭据填充攻击的目标范围。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-107270 | 7.1 HIGH | Gophish through 0.12.1 Object Takeover via Client-Supplied ID on API Create Endpoints |
| CVE-2026-107271 | 5.3 MEDIUM | Gophish through 0.12.1 Login Rate Limit Bypass via X-Forwarded-For Spoofing |
| CVE-2026-107272 | 4.7 MEDIUM | Gophish through 0.12.1 XSS via Unescaped SMTP Server Error Messages |
| CVE-2026-107273 | 4.3 MEDIUM | Gophish 0.11.0 through 0.12.1 SSRF via POST /api/import/site |
No comments yet