
Exploit per CVE-2020-15367: attacco di autenticazione tramite brute-force contro la pagina di login di Venki Supravizio BPM 10.1.2, che sfrutta l'enumerazione degli utenti per ottenere accesso non autorizzato.
Venki Supravizio BPM 10.1.2 non limita il numero di tentativi di autenticazione. Un utente non autenticato può sfruttare questa vulnerabilità per lanciare un attacco di forza bruta contro la pagina di login.
Per sfruttare questa vulnerabilità, è necessario utilizzare la vulnerabilità di enumerazione degli utenti nel recupero password (CVE-2020-15392) per enumerare gli utenti validi e successivamente eseguire un numero arbitrario di tentativi di autenticazione utilizzando password diverse, ottenendo infine l'accesso all'account bersaglio.
