CVE-2020-29666
Listado de directorios
[Descripción sugerida]
En Lan ATMService M3 ATM Monitoring System 6.1.0, debido a una vulnerabilidad de listado de directorios, un atacante remoto puede ver archivos de registro, ubicados en /websocket/logs/, que contienen los valores de cookies de un usuario y el valor de cookie predefinido del desarrollador.
[Código base del producto afectado]
Versión afectada: M3 ATM Monitoring System 6.1.0. No hay versiones corregidas ni respuesta de los desarrolladores.
[Componente afectado]
Mala configuración del servidor, que permite a un atacante remoto ver el valor de cookie de un usuario en archivos de registro.
[Tipo de ataque]
Remoto
[Vectores de ataque]
Un atacante remoto puede ver archivos de registro, ubicados en {HOST}/websocket/logs/, que contienen los valores de cookies de un usuario.
[Descubridor]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referencia]
https://jet.su