CVE-2020-7388
Sage X3 AdxAdmin में स्पूफिंग द्वारा अनधिकृत कमांड निष्पादन बाईपास
- प्रकाशित
- 22 जुल॰ 2021
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- rapid7
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sage X3 AdxDSrv.exe घटक में SYSTEM के रूप में बिना प्रमाणीकरण के रिमोट कमांड निष्पादन (RCE)। क्लाइंट-साइड प्रमाणीकरण अनुरोध को संपादित करके, एक हमलावर क्रेडेंशियल सत्यापन को बायपास कर सकता है। हालाँकि इसका शोषण करने के लिए इंस्टॉलेशन पथ की जानकारी आवश्यक होती है, यह जानकारी CVE-2020-7387 का शोषण करके प्राप्त की जा सकती है। यह समस्या AdxAdmin 93.2.53 में ठीक कर दी गई थी, जो Sage X3 के ऑन-प्रिमाइसेस संस्करणों के लिए अपडेट के साथ आती है, जिनमें शामिल हैं: संस्करण 9 (घटक जो Syracuse 9.22.7.2 और उसके बाद के संस्करणों के साथ आते हैं), Sage X3 HR & Payroll संस्करण 9 (वे घटक जो Syracuse 9.24.1.3 के साथ आते हैं), संस्करण 11 (घटक जो Syracuse 11.25.2.6 और उसके बाद के संस्करणों के साथ आते हैं), और संस्करण 12 (घटक जो Syracuse 12.10.2.8 और उसके बाद के संस्करणों के साथ आते हैं)। Sage X3 के अन्य ऑन-प्रिमाइसेस संस्करण विक्रेता द्वारा समर्थित नहीं हैं।
स्रोत
1CVE-2020-7388 के लिए प्रूफ़ ऑफ़ कॉन्सेप्ट एक्सप्लॉइट कोड, Sage X3 के AdxDSrv सेवा पर अनधिकृत RCE as SYSTEM
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।