## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-INFLIXIM4BE-CVE-2020-15392
## CVE-2020-15392
Перебор пользователей в Supravizio BPM 10.1.2

* * *
### Описание
В Supravizio BPM версии 10.1.2 обнаружена уязвимость перебора пользователей. Проблема возникает при восстановлении пароля: различие в сообщениях позволяет злоумышленнику определить, является ли пользователь действительным, что дает возможность провести атаку перебора с валидными пользователями.
### Эксплуатация
Для эксплуатации этой уязвимости необходимо запросить восстановление пароля. При вводе недействительного контактного email выводится сообщение: «email not found», а при вводе действительного — «contact the system administrator».
### PoC
* Недействительный пользователь

* Действительный пользователь

* Перебор — недействительный пользователь

* Перебор — действительный пользователь
