CVE-2020-25200
Pritunl 1.29.2145.25 ermöglicht Angreifern, gültige VPN-Benutzernamen über eine Reihe von /auth/session-Anmeldeversuchen aufzulisten. Zunächst gibt der...
- Veröffentlicht
- 01.10.2020
- Aktualisiert
- 18.11.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 94,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pritunl 1.29.2145.25 ermöglicht Angreifern, gültige VPN-Benutzernamen über eine Reihe von /auth/session-Anmeldeversuchen aufzulisten. Zunächst gibt der Server den Fehler 401 zurück. Wenn der Benutzername jedoch gültig ist, beginnt der Server nach 20 Anmeldeversuchen mit dem Fehler 400 zu antworten. Ungültige Benutzernamen erhalten auf unbestimmte Zeit den Fehler 401. Hinweis: Dies wurde vom Hersteller als keine Schwachstelle bestritten. Sie argumentieren, dass dies ein beabsichtigtes Design sei.
Quellen
1- pritunl-CVE-2020-25200Exploit
Exploit für CVE-2020-25200: Ermittelt gültige Pritunl-VPN-Benutzernamen durch Analyse von Änderungen im HTTP-Antwortcode nach wiederholten Anmeldeversuchen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.