CVE-2020-25200
Pritunl 1.29.2145.25 हमलावरों को /auth/session लॉगिन प्रयासों की एक श्रृंखला के माध्यम से मान्य VPN उपयोगकर्ता नामों की गणना करने की अनुमति देता है। प्रारंभ में, सर्वर त्रुटि 401 लौटाएगा। हालाँकि, यदि उपयोगकर्ता नाम मान्य है,...
- प्रकाशित
- 1 अक्टू॰ 2020
- अद्यतन
- 18 नव॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pritunl 1.29.2145.25 हमलावरों को /auth/session लॉगिन प्रयासों की एक श्रृंखला के माध्यम से मान्य VPN उपयोगकर्ता नामों की गणना करने की अनुमति देता है। प्रारंभ में, सर्वर त्रुटि 401 लौटाएगा। हालाँकि, यदि उपयोगकर्ता नाम मान्य है, तो 20 लॉगिन प्रयासों के बाद, सर्वर त्रुटि 400 के साथ प्रतिक्रिया देना शुरू कर देगा। अमान्य उपयोगकर्ता नामों को अनिश्चित काल तक त्रुटि 401 प्राप्त होगी। ध्यान दें: विक्रेता द्वारा इसे भेद्यता नहीं होने के रूप में विवादित किया गया है। उनका तर्क है कि यह एक इच्छित डिज़ाइन है।
स्रोत
1- pritunl-CVE-2020-25200एक्सप्लॉइट
CVE-2020-25200 के लिए एक्सप्लॉइट: बार-बार लॉगिन प्रयासों के बाद HTTP प्रतिक्रिया कोड में बदलाव का विश्लेषण करके मान्य Pritunl VPN उपयोगकर्ता नामों की गणना करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।