CVE-2020-7388
Sage X3 AdxAdmin Bypass di esecuzione di comandi non autenticata tramite spoofing
- Pubblicato
- 22 lug 2021
- Aggiornato
- 16 set 2024
- Assegnazione CNA
- rapid7
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Sage X3 Esecuzione remota di comandi (RCE) non autenticata come SYSTEM nel componente AdxDSrv.exe. Modificando la richiesta di autenticazione lato client, un attaccante può aggirare la convalida delle credenziali. Sebbene lo sfruttamento di questa vulnerabilità richieda la conoscenza del percorso di installazione, tali informazioni possono essere ottenute sfruttando CVE-2020-7387. Il problema è stato risolto in AdxAdmin 93.2.53, che viene fornito con aggiornamenti per le versioni on-premises di Sage X3, incluse la Versione 9 (componenti forniti con Syracuse 9.22.7.2 e successive), Sage X3 HR & Payroll Versione 9 (i componenti forniti con Syracuse 9.24.1.3), la Versione 11 (componenti forniti con Syracuse 11.25.2.6 e successive) e la Versione 12 (componenti forniti con Syracuse 12.10.2.8 e successive) di Sage X3. Le altre versioni on-premises di Sage X3 non sono supportate dal fornitore.
Fonti
1Codice di exploit proof of concept per CVE-2020-7388, una RCE non autenticata come SYSTEM sul servizio AdxDSrv di Sage X3.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.