CVE-2020-7378
CRIXP OpenCRX تغيير كلمة مرور غير مُتحقق منه
- تم النشر
- 24/11/2020
- محدث
- 16/09/2024
- تخصيص CNA
- rapid7
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 84.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
CRIXP OpenCRX الإصدار 4.30 و5.0-20200717 والإصدارات السابقة تعاني من ثغرة تغيير كلمة المرور دون تحقق. يمكن للمهاجم القادر على الاتصال بمثيل OpenCRX المتأثر تغيير كلمة مرور أي مستخدم، بما في ذلك admin-Standard، إلى أي قيمة يختارها. تم حل هذه المشكلة في الإصدار 5.0-20200904، الذي صدر في 4 سبتمبر 2020.
المصادر
2- CVE-2020-7378استغلال
استغلال إثبات المفهوم لـ CVE-2020-7378 الذي يربط بين توليد رمز إعادة تعيين كلمة المرور القابل للتنبؤ و XXE الأعمى للحصول على وصول المسؤول واستخراج ملفات الخادم في OpenCRX.
- openCRX-CVE-2020-7378استغلال
يستغل ثغرة إعادة تعيين كلمة المرور في OpenCRX، CVE-2020-7378. كما يحافظ على التخفي عن طريق حذف جميع رسائل إعادة تعيين كلمة المرور التي أنشأها البرنامج النصي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.