バグ关键情報 标题:H3C SSL VPN ユーザー名列挙 公告编号:ZSL-2022-5697 类型:ローカル/リモート 影响:機密情報漏洩 リスクレベル:2/5 发布日期:2022年12月2日 漏洞描述: - 脆弱性は、ログインスクリプトおよび認証時に認証情報を渡す方法に起因します。攻撃者はこの脆弱性を悪用し、 POSTパラメータを用いて、影響を受けるアプリケーション上で有効なユーザーを列挙することができます。 供应商:杭州H3C技术有限公司 受影响的版本:N/A 测试版本:SSL VPNゲートウェイ HttpServer 1.1 制造商状态:N/A PoC:h3c_userenum.txt 发现者:脆弱性はGjoko Krsticによって発見 - 参考链接: 1. https://www.exploit-db.com/exploits/50742 2. https://packetstormsecurity.com/files/165977/H3C-SSL-VPN-Username-Enumeration.html 3. https://cxsecurity.com/issue/WLB-2022020072 4. https://exchange.xforce.ibmcloud.com/vulnerabilities/219535 变更日志: - 2022年12月2日 - 初版リリース - 2022年2月16日 - 参考文献[1]、[2]、[3]、[4]を追加 联络信息: - ゼロサイエンスラボラトリ - ウェブサイト:https://www.zeroscience.mk - Eメール:lab@zeroscience.mk