CVE-2020-25200
Pritunl 1.29.2145.25 permite que atacantes enumerem nomes de usuário VPN válidos por meio de uma série de tentativas de login em /auth/session....
- Publicado
- 1 de out. de 2020
- Atualizado
- 18 de nov. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 94,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Pritunl 1.29.2145.25 permite que atacantes enumerem nomes de usuário VPN válidos por meio de uma série de tentativas de login em /auth/session. Inicialmente, o servidor retornará o erro 401. No entanto, se o nome de usuário for válido, após 20 tentativas de login, o servidor começará a responder com o erro 400. Nomes de usuário inválidos receberão o erro 401 indefinidamente. Observação: isso foi contestado pelo fornecedor como não sendo uma vulnerabilidade. Eles argumentam que este é um design intencional.
Fontes
1- pritunl-CVE-2020-25200Exploit
Exploit para CVE-2020-25200: enumera nomes de usuário válidos do Pritunl VPN analisando mudanças no código de resposta HTTP após tentativas repetidas de login.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.