CVE-2020-10560
È stato scoperto un problema in Open Source Social Network (OSSN) fino alla versione 5.3. Un percorso file controllato dall'utente con una funzione rand()...
- Pubblicato
- 30 mar 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 89,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in Open Source Social Network (OSSN) fino alla versione 5.3. Un percorso file controllato dall'utente con una funzione rand() crittograficamente debole può essere utilizzato per leggere qualsiasi file con i permessi del server web. Ciò può portare a un'ulteriore compromissione. L'attaccante deve condurre un attacco di forza bruta contro la SiteKey da inserire in un URL appositamente modificato per components/OssnComments/ossn_com.php e/o libraries/ossn.lib.upgrade.php.
Fonti
2- CVE-2020-10560-Key-RecoveryExploit
Exploit proof-of-concept che recupera la site_key per OSSN 5.3 e successive, sfruttando la vulnerabilità di lettura arbitraria dei file CVE-2020-10560.
- CVE-2020-10560Exploit
Ambiente di laboratorio basato su Docker e script proof-of-concept per sfruttare CVE-2020-10560, una vulnerabilità di lettura arbitraria di file in OSSN. Include codice exploit PHP e Python.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.