CVE-2020-7378
CRIXP OpenCRX Alteração de Senha Não Verificada
- Publicado
- 24 de nov. de 2020
- Atualizado
- 16 de set. de 2024
- Atribuindo CNA
- rapid7
- Evidência observada
- 8 de ago. de 2026
CRIXP OpenCRX Alteração de Senha Não Verificada
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CRIXP OpenCRX versões 4.30 e 5.0-20200717 e anteriores sofrem de uma vulnerabilidade de alteração de senha não verificada. Um atacante que consiga se conectar à instância OpenCRX afetada pode alterar a senha de qualquer usuário, incluindo admin-Standard, para qualquer valor escolhido. Este problema foi resolvido na versão 5.0-20200904, lançada em 4 de setembro de 2020.
Exploit de prova de conceito para CVE-2020-7378 encadeando geração previsível de token de redefinição de senha com XXE cego para obter acesso de administrador e exfiltrar arquivos do servidor no OpenCRX.
Explora a vulnerabilidade de redefinição de senha no OpenCRX, CVE-2020-7378. Também mantém o Stealth excluindo todos os e-mails de redefinição de senha criados pelo script
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.