
Exploit für CVE-2020-15367: Brute-Force-Authentifizierungsangriff gegen die Anmeldeseite von Venki Supravizio BPM 10.1.2, der Benutzeraufzählung (User Enumeration) ausnutzt, um unbefugten Zugriff zu erlangen.
Venki Supravizio BPM 10.1.2 begrenzt die Anzahl der Authentifizierungsversuche nicht. Ein nicht authentifizierter Benutzer kann diese Sicherheitslücke ausnutzen, um einen Brute-Force-Angriff auf die Anmeldeseite zu starten.
Um diese Sicherheitslücke auszunutzen, ist es notwendig, die Benutzeraufzählungsschwachstelle in der Passwortwiederherstellung (CVE-2020-15392) zu verwenden, um die gültigen Benutzer zu enumerieren, und dann eine beliebige Anzahl von Authentifizierungsversuchen mit verschiedenen Passwörtern durchzuführen, um schließlich Zugriff auf das Zielkonto zu erhalten.
