天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-11795 Softtr E-Commerce Pack 账户枚举漏洞

影响攻击者可枚举识别系统中存在的账户

AI 研判

Softtr Informatics Trading Limited Company 的 E-Commerce Pack 存在可观测差异(Observable Discrepancy)漏洞,允许攻击者进行账户足迹识别(Account Footprinting)。该问题影响截至 2026-10-02 的版本,厂商被提前联系但未作任何回应。

影响范围

Softtr E-Commerce Pack

受影响组件为 E-Commerce Pack,影响范围截至 2026-10-02;具体受影响版本号暂无公开信息。

漏洞详情

漏洞类型为可观测差异/账户枚举。系统在响应不同输入(如已存在与不存在的账户)时返回可被区分的差异信息,攻击者据此可判断账户是否存在。此类问题通常源于登录、注册或找回密码等接口的错误提示或响应时间不一致。

利用条件与风险

利用前提为攻击者能够访问相关接口并发送构造请求,通常无需认证。实战中可用于收集有效账户,为后续撞库、钓鱼或暴力破解提供目标,单独利用危害有限。

修复建议

官方修复方案暂无公开信息,厂商未作回应。临时缓解措施:统一各类接口的响应内容与响应时间,避免泄露账户存在性差异,并对相关接口增加频率限制与监控。

原始情报

Observable discrepancy vulnerability in Softtr Informatics Trading Limited Company E-Commerce Pack allows Account Footprinting.

This issue affects E-Commerce Pack: through 2026-10-02. NOTE: The vendor was contacted early about this disclosure but did not respond in any way.