CVE-2020-7388
Sage X3 AdxAdmin Umgehung der nicht authentifizierten Befehlsausführung durch Spoofing
- Veröffentlicht
- 22.07.2021
- Aktualisiert
- 16.09.2024
- CNA zuweisen
- rapid7
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Nicht authentifizierte Remote-Befehlsausführung (RCE) als SYSTEM in der Komponente AdxDSrv.exe von Sage X3. Durch Manipulation der clientseitigen Authentifizierungsanfrage kann ein Angreifer die Anmeldeinformationsprüfung umgehen. Die Ausnutzung erfordert zwar Kenntnis des Installationspfads, diese Informationen können jedoch durch Ausnutzung von CVE-2020-7387 erlangt werden. Dieses Problem wurde in AdxAdmin 93.2.53 behoben, das mit Updates für lokale Versionen von Sage X3 ausgeliefert wird, einschließlich Version 9 (Komponenten, die mit Syracuse 9.22.7.2 und später ausgeliefert werden), Sage X3 HR & Payroll Version 9 (diejenigen Komponenten, die mit Syracuse 9.24.1.3 ausgeliefert werden), Version 11 (Komponenten, die mit Syracuse 11.25.2.6 und später ausgeliefert werden) und Version 12 (Komponenten, die mit Syracuse 12.10.2.8 und später ausgeliefert werden) von Sage X3. Andere lokale Versionen von Sage X3 werden vom Hersteller nicht unterstützt.
Quellen
1Proof-of-Concept-Exploitcode für CVE-2020-7388, eine nicht authentifizierte RCE als SYSTEM auf dem AdxDSrv-Dienst von Sage X3
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.