Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
CVE-2020-29666 — Machbarkeitsnachweis für CVE-2020-29666: Schwachstelle durch Directory Listing in Lan ATMService M3 ATM Monitoring System 6.1.0, die Logdateien mit Benutzer- und Entwickler-Cookie-Werten offenlegt. | Kitploit
Machbarkeitsnachweis für CVE-2020-29666: Schwachstelle durch Directory Listing in Lan ATMService M3 ATM Monitoring System 6.1.0, die Logdateien mit Benutzer- und Entwickler-Cookie-Werten offenlegt.
[Vorgeschlagene Beschreibung]
In Lan ATMService M3 ATM Monitoring System 6.1.0 kann ein entfernter Angreifer aufgrund einer Sicherheitslücke in der Verzeichnisauflistung Logdateien einsehen, die sich unter /websocket/logs/ befinden und die Cookie-Werte eines Benutzers sowie den vordefinierten Cookie-Wert des Entwicklers enthalten.
[Zusätzliche Informationen]
Ein Brief wurde an den Hersteller bezüglich der Sicherheitslücke gesendet.
[Schwachstellentyp Sonstiges]
CWE-548: Offenlegung von Informationen durch Verzeichnisauflistung
[Betroffene Produktcodebasis]
Betroffene Version: M3 ATM Monitoring System 6.1.0. Es gibt keine behobenen Versionen und keine Rückmeldung von den Entwicklern.
[Betroffene Komponente]
Serverfehlkonfiguration, die es einem entfernten Angreifer ermöglicht, den Cookie-Wert eines Benutzers in Logdateien einzusehen.
[Angriffsart]
Remote
[Auswirkung Offenlegung von Informationen]
true
[Angriffsvektoren]
Ein entfernter Angreifer kann Logdateien einsehen, die sich unter {HOST}/websocket/logs/ befinden und Cookie-Werte eines Benutzers enthalten.