CVE-2020-25200
Pritunl 1.29.2145.25 consente agli aggressori di enumerare nomi utente VPN validi tramite una serie di tentativi di accesso a /auth/session. Inizialmente,...
- Pubblicato
- 1 ott 2020
- Aggiornato
- 18 nov 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 94,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pritunl 1.29.2145.25 consente agli aggressori di enumerare nomi utente VPN validi tramite una serie di tentativi di accesso a /auth/session. Inizialmente, il server restituirà l'errore 401. Tuttavia, se il nome utente è valido, dopo 20 tentativi di accesso, il server inizierà a rispondere con l'errore 400. I nomi utente non validi riceveranno l'errore 401 a tempo indeterminato. Nota: questa segnalazione è stata contestata dal fornitore come non vulnerabilità. Essi sostengono che si tratta di una progettazione intenzionale.
Fonti
1- pritunl-CVE-2020-25200Exploit
Exploit per CVE-2020-25200: enumera i nomi utente validi di Pritunl VPN analizzando i cambiamenti nei codici di risposta HTTP dopo ripetuti tentativi di accesso.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.