Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2020-29666 — Proof-of-concept per CVE-2020-29666: vulnerabilità di directory listing in Lan ATMService M3 ATM Monitoring System 6.1.0 che espone file di log contenenti valori di cookie di utenti e sviluppatori. | Kitploit
Proof-of-concept per CVE-2020-29666: vulnerabilità di directory listing in Lan ATMService M3 ATM Monitoring System 6.1.0 che espone file di log contenenti valori di cookie di utenti e sviluppatori.
[Descrizione suggerita]
In Lan ATMService M3 ATM Monitoring System 6.1.0, a causa di una vulnerabilità di elenco delle directory, un attaccante remoto può visualizzare i file di log, situati in /websocket/logs/, che contengono i valori dei cookie di un utente e il valore del cookie predefinito dello sviluppatore.
[Informazioni aggiuntive]
È stata inviata una lettera al fornitore riguardo la vulnerabilità.
[Tipo di vulnerabilità Altro]
CWE-548: Esposizione di informazioni tramite elenco delle directory
[Base del codice del prodotto affetto]
Versione interessata: M3 ATM Monitoring System 6.1.0. Non ci sono versioni corrette e nessuna risposta da parte degli sviluppatori.
[Componente interessato]
Configurazione errata del server, che consente a un attaccante remoto di visualizzare il valore del cookie di un utente nei file di log.
[Tipo di attacco]
Remoto
[Impatto Divulgazione di informazioni]
true
[Vettori di attacco]
Un attaccante remoto può visualizzare i file di log, situati in {HOST}/websocket/logs/, che contengono i valori dei cookie di un utente.