CVE-2020-7388
Sage X3 AdxAdmin تجاوز تنفيذ أوامر بدون مصادقة عبر الانتحال
- تم النشر
- 22/07/2021
- محدث
- 16/09/2024
- تخصيص CNA
- rapid7
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Sage X3 تنفيذ أوامر عن بُعد غير مصادق عليه (RCE) بصلاحيات SYSTEM في مكوّن AdxDSrv.exe. من خلال تعديل طلب المصادقة من جانب العميل، يمكن للمهاجم تجاوز التحقق من بيانات الاعتماد. وعلى الرغم من أن استغلال هذا الثغرة يتطلب معرفة مسار التثبيت، إلا أنه يمكن الحصول على تلك المعلومات من خلال استغلال CVE-2020-7387. تم إصلاح هذه المشكلة في AdxAdmin 93.2.53، الذي يأتي مع تحديثات للإصدارات المحلية (on-premises) من Sage X3 بما في ذلك الإصدار 9 (المكوّنات المرفقة مع Syracuse 9.22.7.2 والإصدارات الأحدث)، وSage X3 HR & Payroll الإصدار 9 (تلك المكوّنات المرفقة مع Syracuse 9.24.1.3)، والإصدار 11 (المكوّنات المرفقة مع Syracuse 11.25.2.6 والإصدارات الأحدث)، والإصدار 12 (المكوّنات المرفقة مع Syracuse 12.10.2.8 والإصدارات الأحدث) من Sage X3. الإصدارات المحلية الأخرى من Sage X3 غير مدعومة من البائع.
المصادر
1كود استغلال (Proof of Concept) لثغرة CVE-2020-7388، وهي ثغرة تنفيذ أوامر عن بُعد (RCE) بدون مصادقة بصلاحيات SYSTEM على خدمة AdxDSrv الخاصة بـ Sage X3.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.