CVE-2025-55342Quipux是一款开源协同办公系统,广泛应用于厄瓜多尔政府机构。该系统在4.0.1至e1774ac版本中存在严重的安全漏洞,攻击者无需任何认证即可通过特定的API接口枚举系统中所有注册用户的用户名,并获取厄瓜多尔公民身份证号码(Cédula de Identidad)。该漏洞存在于密码恢复功能模块的Administracion/usuarios/cambiar_password_olvido_validar.php文件中,通过txt_login参数进行攻击。攻击者可利用此漏洞进行大规模用户信息收集,进而实施钓鱼攻击、身份冒充或进一步的安全入侵。由于该系统主要被政府机构使用,泄露的敏感信息可能被用于针对政府工作人员的社会工程攻击,具有较高的安全风险。
该漏洞属于用户枚举(User Enumeration)和敏感数据泄露的组合漏洞。漏洞点位于密码重置功能模块cambiar_password_olvido_validar.php,攻击者通过向txt_login参数提交特定的用户名值,系统会返回不同的响应来区分该用户是否存在于系统中。攻击者可以通过自动化工具遍历可能的用户名组合,系统会对每个请求返回明确的响应差异(如用户存在vs用户不存在),从而实现用户名枚举。此外,当枚举到有效用户名后,系统还会返回该用户关联的厄瓜多尔身份证号码(Cédula de Identidad),这是一个18位的唯一公民身份标识符。由于该接口无需任何认证且没有速率限制,攻击者可以在短时间内收集大量用户敏感信息。漏洞的根本原因在于后端API在处理密码恢复请求时,过度暴露了用户存在性检查和关联的身份信息。