
Exploit para CVE-2020-15367: ataque de autenticação por força bruta contra a página de login do Venki Supravizio BPM 10.1.2, aproveitando a enumeração de usuários para obter acesso não autorizado.
O Venki Supravizio BPM 10.1.2 não limita o número de tentativas de autenticação. Um utilizador não autenticado pode explorar esta vulnerabilidade para lançar um ataque de autenticação por força bruta contra a página de Login.
Para explorar esta vulnerabilidade, é necessário usar a vulnerabilidade de enumeração de utilizadores na Recuperação de Senha (CVE-2020-15392) para enumerar os utilizadores válidos e, em seguida, realizar um número arbitrário de tentativas de autenticação usando diferentes senhas e, eventualmente, obter acesso à conta alvo.
