
استغلال لـ CVE-2020-15367: هجوم قوة غاشمة على مصادقة صفحة تسجيل الدخول في Venki Supravizio BPM 10.1.2، يستفيد من تعداد المستخدمين للحصول على وصول غير مصرح به.
لا يحدّ Venki Supravizio BPM 10.1.2 من عدد محاولات المصادقة. يمكن لمستخدم غير مصادَق استغلال هذه الثغرة لشنّ هجوم قوة غاشمة على صفحة تسجيل الدخول.
لاستغلال هذه الثغرة، من الضروري استخدام ثغرة تعداد المستخدمين في استعادة كلمة المرور (CVE-2020-15392) لتعداد المستخدمين الصالحين، وبعد ذلك يمكن تنفيذ عدد غير محدود من محاولات المصادقة باستخدام كلمات مرور مختلفة، وفي النهاية الوصول إلى الحساب المستهدف.
