CVE-2020-7388
Sage X3 AdxAdmin Bypass de Ejecución de Comandos no Autenticada mediante Spoofing
- Publicado
- 22 jul 2021
- Actualizado
- 16 sept 2024
- Asignación de CNA
- rapid7
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAlto · próximos 30 días
- Percentil
- 99,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una Ejecución de Comandos Remotos no Autenticados (RCE) de Sage X3 como SYSTEM en el componente AdxDSrv.exe. Al editar la petición de autenticación del lado del cliente, un atacante puede omitir la comprobación de credenciales. Mientras que la explotación de este problema requiere el conocimiento de la ruta de instalación, esa información puede ser aprendida al explotar CVE-2020-7387. Este problema fue corregido en AdxAdmin versión 93.2.53, que se envía con actualizaciones para las versiones locales de Sage X3, incluyendo la Versión 9 (componentes enviados con Syracuse versiones 9.22.7.2 y posteriores), Sage X3 HR & Payroll Versión 9 (aquellos componentes que se envían con Syracuse versiones 9.24.1.3), Versión 11 (componentes enviados con Syracuse versiones 11.25.2.6 y posteriores) y Versión 12 (componentes enviados con Syracuse versiones 12.10.2.8 y posteriores) de Sage X3. Otras versiones locales de Sage X3 no son compatibles por el proveedor
Fuentes
1Código de prueba de concepto para CVE-2020-7388, una RCE no autenticada como SYSTEM en el servicio AdxDSrv de Sage X3.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.