CVE-2020-7378
CRIXP OpenCRX असत्यापित पासवर्ड परिवर्तन
- प्रकाशित
- 24 नव॰ 2020
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- rapid7
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CRIXP OpenCRX संस्करण 4.30 और 5.0-20200717 तथा इससे पहले के संस्करण एक असत्यापित पासवर्ड परिवर्तन भेद्यता से ग्रस्त हैं। एक हमलावर जो प्रभावित OpenCRX इंस्टेंस से कनेक्ट करने में सक्षम है, किसी भी उपयोगकर्ता का पासवर्ड बदल सकता है, जिसमें admin-Standard भी शामिल है, किसी भी चुने गए मान में। यह समस्या संस्करण 5.0-20200904 में हल कर दी गई थी, जो 4 सितंबर, 2020 को जारी किया गया था।
स्रोत
2- CVE-2020-7378एक्सप्लॉइट
CVE-2020-7378 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो अनुमानित पासवर्ड रीसेट टोकन उत्पादन को ब्लाइंड XXE के साथ जोड़कर OpenCRX में व्यवस्थापक पहुंच प्राप्त करता है और सर्वर फ़ाइलों को बाहर निकालता है।
- openCRX-CVE-2020-7378एक्सप्लॉइट
OpenCRX, CVE-2020-7378 में पासवर्ड रीसेट भेद्यता का शोषण करता है। स्क्रिप्ट द्वारा बनाए गए सभी पासवर्ड रीसेट मेल को हटाकर स्टील्थ भी बनाए रखता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।