CVE-2024-55374CVE-2024-55374是REDCap 14.3.13版本中存在的一个用户名枚举漏洞。该漏洞允许未经认证的攻击者通过观察登录尝试时的系统响应差异来枚举有效的用户名。攻击者可以利用此漏洞获取系统中的有效用户名列表,为后续的暴力破解攻击、凭证填充攻击或社会工程攻击提供便利条件。由于该漏洞无需任何特殊权限即可利用,且攻击复杂度较低,因此对使用受影响版本REDCap的组织构成一定的安全风险。CVSS评分5.3表明该漏洞属于中等严重程度,主要影响系统的机密性。
该漏洞源于REDCap在处理登录请求时,对于存在和不存在用户的响应存在可观察的差异。攻击者可以通过发送大量的登录请求,自动化地测试不同的用户名,观察系统的响应特征差异(如错误消息内容、响应时间、错误码等),从而确定哪些用户名在系统中存在。一旦攻击者获取了有效的用户名列表,他们可以针对这些用户实施更精准的暴力破解或凭证填充攻击。此外,用户名枚举也可能泄露组织结构信息和员工信息,为进一步的攻击提供情报支持。该漏洞的攻击向量为网络级别,攻击者无需任何前置访问权限或用户交互即可实施攻击。