
Exploit pour CVE-2020-15367 : attaque d'authentification par force brute contre la page de connexion de Venki Supravizio BPM 10.1.2, exploitant l'énumération d'utilisateurs pour obtenir un accès non autorisé.
Venki Supravizio BPM 10.1.2 ne limite pas le nombre de tentatives d'authentification. Un utilisateur non authentifié peut exploiter cette vulnérabilité pour lancer une attaque par force brute contre la page de connexion.
Pour exploiter cette vulnérabilité, il est nécessaire d'utiliser la vulnérabilité d'énumération d'utilisateurs dans la récupération de mot de passe (CVE-2020-15392) pour énumérer les utilisateurs valides, puis de pouvoir effectuer un nombre arbitraire de tentatives d'authentification avec différents mots de passe, et finalement obtenir l'accès au compte ciblé.
