Vulnerabilidad en servidor de transferencia de archivos LiquidFiles (CVE-2025-56132)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/09/2025
Última modificación:
15/10/2025
Descripción
El servidor de transferencia de archivos LiquidFiles es vulnerable a un problema de enumeración de usuarios en su funcionalidad de restablecimiento de contraseña. La aplicación devuelve respuestas distinguibles para direcciones de correo electrónico válidas e inválidas, permitiendo a atacantes no autenticados determinar la existencia de cuentas de usuario. La versión 4.2 introduce mecanismos de bloqueo basados en el usuario para mitigar ataques de fuerza bruta; la enumeración de usuarios sigue siendo posible por defecto. En versiones anteriores a la 4.2, no existe tal protección a nivel de usuario, solo se aplica una limitación de velocidad básica basada en IP. Esta protección basada en IP puede ser eludida distribuyendo solicitudes a través de múltiples IPs (por ejemplo, IP rotatoria o proxies). Eludiendo eficazmente los controles de seguridad tanto de inicio de sesión como de restablecimiento de contraseña. La explotación exitosa permite a un atacante enumerar direcciones de correo electrónico válidas registradas para la aplicación, aumentando el riesgo de ataques posteriores como el 'password spraying' (pulverización de contraseñas).
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:liquidfiles:liquidfiles:*:*:*:*:*:*:*:* | 4.2.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



