CVE-2020-16171
تم اكتشاف مشكلة في Acronis Cyber Backup قبل الإصدار 12.5 Build 16342. تقبل بعض نقاط نهاية API على المنفذ 9877 ضمن /api/ams/ ترويسة Shard مخصصة إضافية....
- تم النشر
- 21/09/2020
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 27/11/2020
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة في Acronis Cyber Backup قبل الإصدار 12.5 Build 16342. تقبل بعض نقاط نهاية API على المنفذ 9877 ضمن /api/ams/ ترويسة Shard مخصصة إضافية. تُستخدم قيمة هذه الترويسة لاحقًا في طلب ويب منفصل يصدره التطبيق نفسه. يمكن استغلال ذلك لشن هجمات SSRF ضد خدمات Acronis التي يتعذر الوصول إليها بخلاف ذلك والمرتبطة بـ localhost مثل NotificationService على 127.0.0.1:30572.
المصادر
1Julien Ahrens · multiple · 27/11/2020
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.