CVE-2020-7388
Sage X3 AdxAdmin Contournement de l'exécution de commandes non authentifiée par usurpation
- Publié
- 22 juil. 2021
- Mise à jour
- 16 sept. 2024
- Attribution de CNA
- rapid7
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NÉlevé · 30 prochains jours
- Percentile
- 99,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Sage X3 – Exécution de commandes à distance non authentifiée (RCE) en tant que SYSTEM dans le composant AdxDSrv.exe. En modifiant la requête d’authentification côté client, un attaquant peut contourner la validation des informations d’identification. Bien que l’exploitation de cette faille exige de connaître le chemin d’installation, cette information peut être obtenue en exploitant CVE-2020-7387. Ce problème a été corrigé dans AdxAdmin 93.2.53, qui est livré avec les mises à jour pour les versions sur site de Sage X3, notamment la version 9 (composants fournis avec Syracuse 9.22.7.2 et versions ultérieures), Sage X3 HR & Payroll version 9 (composants fournis avec Syracuse 9.24.1.3), la version 11 (composants fournis avec Syracuse 11.25.2.6 et versions ultérieures) et la version 12 (composants fournis avec Syracuse 12.10.2.8 et versions ultérieures) de Sage X3. Les autres versions sur site de Sage X3 ne sont pas prises en charge par l’éditeur.
Sources
1Code d'exploit de preuve de concept pour CVE-2020-7388, une RCE non authentifiée en tant que SYSTEM sur le service AdxDSrv de Sage X3.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.