Ad

CVE-2026-66002

MEDIUM CVSS 4.0: 6,9 EPSS 0.47%
Обновлено 22 августа 2026
Frappe
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-204
Поставщик Frappe
Публичный эксплойт Нет

Frappe — это полнофункциональная платформа веб-приложений. До версий 15.115.0 и 16.27.0 общедоступная веб-форма данных запроса и класс PersonalDataDownloadRequest в frappe/website/doctype/personal_data_download_request/personal_data_download_request.py возвращали различимые формы ответов для зарегистрированных и незарегистрированных адресов электронной почты, включая поле user_name и поведение постоянства. Удаленный злоумышленник может сравнить ответы для подсчета зарегистрированных пользователей.

Эта проблема исправлена ​​в версиях 15.115.0 и 16.27.0.

Показать оригинальное описание (EN)

Frappe is a full-stack web application framework. Prior to 15.115.0 and 16.27.0, the public request-data web form and PersonalDataDownloadRequest class in frappe/website/doctype/personal_data_download_request/personal_data_download_request.py return distinguishable response shapes for registered and unregistered email addresses, including the user_name field and persistence behavior. A remote attacker can compare the responses to enumerate registered users. This issue is fixed in versions 15.115.0 and 16.27.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)