CVE-2020-7378
CRIXP OpenCRX Unbestätigte Passwortänderung
- Veröffentlicht
- 24.11.2020
- Aktualisiert
- 16.09.2024
- CNA zuweisen
- rapid7
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 84,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
CRIXP OpenCRX Version 4.30 und 5.0-20200717 sowie frühere Versionen sind von einer Schwachstelle bei unbestätigter Passwortänderung betroffen. Ein Angreifer, der eine Verbindung zur betroffenen OpenCRX-Instanz herstellen kann, kann das Passwort eines beliebigen Benutzers, einschließlich admin-Standard, auf einen beliebigen gewählten Wert ändern. Dieses Problem wurde in Version 5.0-20200904 behoben, die am 4. September 2020 veröffentlicht wurde.
Quellen
2- CVE-2020-7378Exploit
Proof-of-Concept-Exploit für CVE-2020-7378, das die vorhersehbare Generierung von Passwort-Reset-Tokens mit blindem XXE kombiniert, um Admin-Zugriff zu erlangen und Serverdateien in OpenCRX zu exfiltrieren.
- openCRX-CVE-2020-7378Exploit
Nutzt die Passwort-Reset-Schwachstelle in OpenCRX aus, CVE-2020-7378. Wahrt außerdem die Tarnung (Stealth), indem es alle vom Skript erstellten Passwort-Reset-E-Mails löscht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.