CVE-2020-29666
Liste des répertoires
[Description suggérée]
Dans Lan ATMService M3 ATM Monitoring System 6.1.0, en raison d'une vulnérabilité de liste de répertoires, un attaquant distant peut consulter des fichiers journaux situés dans /websocket/logs/, qui contiennent les valeurs des cookies d'un utilisateur et la valeur prédéfinie du cookie du développeur.
[Base de code du produit affecté]
Version affectée : M3 ATM Monitoring System 6.1.0. Il n'y a pas de versions corrigées ni de réponse des développeurs.
[Composant affecté]
Mauvaise configuration du serveur, qui permet à un attaquant distant de consulter la valeur du cookie d'un utilisateur dans les fichiers journaux.
[Type d'attaque]
À distance
[Vecteurs d'attaque]
Un attaquant distant peut consulter les fichiers journaux situés dans {HOST}/websocket/logs/, qui contiennent les valeurs des cookies d'un utilisateur.
[Découvreur]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Référence]
https://jet.su