CVE-2026-11795 Softtr E-Commerce Pack 账户枚举漏洞
影响攻击者可枚举识别系统中存在的账户
Softtr Informatics Trading Limited Company 的 E-Commerce Pack 存在可观测差异(Observable Discrepancy)漏洞,允许攻击者进行账户足迹识别(Account Footprinting)。该问题影响截至 2026-10-02 的版本,厂商被提前联系但未作任何回应。
影响范围
受影响组件为 E-Commerce Pack,影响范围截至 2026-10-02;具体受影响版本号暂无公开信息。
漏洞详情
漏洞类型为可观测差异/账户枚举。系统在响应不同输入(如已存在与不存在的账户)时返回可被区分的差异信息,攻击者据此可判断账户是否存在。此类问题通常源于登录、注册或找回密码等接口的错误提示或响应时间不一致。
利用条件与风险
利用前提为攻击者能够访问相关接口并发送构造请求,通常无需认证。实战中可用于收集有效账户,为后续撞库、钓鱼或暴力破解提供目标,单独利用危害有限。
修复建议
官方修复方案暂无公开信息,厂商未作回应。临时缓解措施:统一各类接口的响应内容与响应时间,避免泄露账户存在性差异,并对相关接口增加频率限制与监控。
Observable discrepancy vulnerability in Softtr Informatics Trading Limited Company E-Commerce Pack allows Account Footprinting.
This issue affects E-Commerce Pack: through 2026-10-02. NOTE: The vendor was contacted early about this disclosure but did not respond in any way.