
Exploit para CVE-2020-15367: ataque de autenticación por fuerza bruta contra la página de inicio de sesión de Venki Supravizio BPM 10.1.2, aprovechando la enumeración de usuarios para obtener acceso no autorizado.
Venki Supravizio BPM 10.1.2 no limita el número de intentos de autenticación. Un usuario no autenticado puede explotar esta vulnerabilidad para lanzar un ataque de autenticación por fuerza bruta contra la página de inicio de sesión.
Para explotar esta vulnerabilidad, es necesario utilizar la vulnerabilidad de enumeración de usuarios en la recuperación de contraseña (CVE-2020-15392) para enumerar los usuarios válidos y, después, se pueden realizar un número arbitrario de intentos de autenticación utilizando diferentes contraseñas y, eventualmente, obtener acceso a la cuenta objetivo.
