Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en servidor de transferencia de archivos LiquidFiles (CVE-2025-56132)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/09/2025
Última modificación:
15/10/2025

Descripción

El servidor de transferencia de archivos LiquidFiles es vulnerable a un problema de enumeración de usuarios en su funcionalidad de restablecimiento de contraseña. La aplicación devuelve respuestas distinguibles para direcciones de correo electrónico válidas e inválidas, permitiendo a atacantes no autenticados determinar la existencia de cuentas de usuario. La versión 4.2 introduce mecanismos de bloqueo basados en el usuario para mitigar ataques de fuerza bruta; la enumeración de usuarios sigue siendo posible por defecto. En versiones anteriores a la 4.2, no existe tal protección a nivel de usuario, solo se aplica una limitación de velocidad básica basada en IP. Esta protección basada en IP puede ser eludida distribuyendo solicitudes a través de múltiples IPs (por ejemplo, IP rotatoria o proxies). Eludiendo eficazmente los controles de seguridad tanto de inicio de sesión como de restablecimiento de contraseña. La explotación exitosa permite a un atacante enumerar direcciones de correo electrónico válidas registradas para la aplicación, aumentando el riesgo de ataques posteriores como el 'password spraying' (pulverización de contraseñas).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liquidfiles:liquidfiles:*:*:*:*:*:*:*:* 4.2.0 (excluyendo)