CVE-2020-29667 — CVE-2020-29667 を対象とした概念実証エクスプロイト。Lan ATMService M3 ATM Monitoring System 6.1.0 における不十分なセッション有効期限とハードコードされたクッキー値を悪用し、ATM 状態のリモート制御を可能にします。 | Kitploit
ツール / GitHub / jet-pentest / cve-2020-29667
jet-pentest/cve-2020-29667 CVE-2020-29667 CVE-2020-29667 を対象とした概念実証エクスプロイト。Lan ATMService M3 ATM Monitoring System 6.1.0 における不十分なセッション有効期限とハードコードされたクッキー値を悪用し、ATM 状態のリモート制御を可能にします。
1 1 5年前コミュニティで最も使われているツールを見つけましょう。
過去7日間 過去30日間
CVE-2020-29667
不十分なセッション期限切れ | 定義済みCookie値
[提案された説明]
Lan ATMService M3 ATM Monitoring System 6.1.0において、リモートの攻撃者がPHPSESSID=LANIT-IMANAGERなどのデフォルトのCookie値を使用できる場合、不十分なセッション期限切れと定義済みCookie値により、システムを制御し、リモートのATMマシンの現在の状態を操作することが可能です。
[追加情報]
脆弱性についてベンダーに通知が送信されました。
[脆弱性タイプ(その他)]
CWE-613: 不十分なセッション期限切れ
[影響を受ける製品コードベース]
影響を受けるバージョン: M3 ATM Monitoring System 6.1.0。修正バージョンはなく、開発者からの応答もありません。
[影響を受けるコンポーネント]
アプリケーションの設定ミスにより、リモートの攻撃者がハードコードされた定義済みCookie値を使用できる。
[攻撃タイプ]
リモート
[影響: 情報漏洩]
true
[影響: 完全性の損失]
低
[影響: 可用性の損失]
高
[攻撃ベクトル]
リモートの攻撃者は、定義済みのCookie値を使用してシステムを制御し、ATMマシンの現在の状態を操作できます。
[発見者]
Dmitry Kuramin (Jet Infosystems, jet.su)