CVE-2020-29666
Listagem de Diretórios
[Descrição sugerida]
No Lan ATMService M3 ATM Monitoring System 6.1.0, devido a uma vulnerabilidade de listagem de diretórios, um atacante remoto pode visualizar arquivos de log, localizados em /websocket/logs/, que contêm os valores de cookie de um usuário e o valor de cookie predefinido do desenvolvedor.
[Base do código do produto afetado]
Versão afetada: M3 ATM Monitoring System 6.1.0. Não há versões corrigidas nem qualquer resposta dos desenvolvedores.
[Componente afetado]
Configuração incorreta do servidor, que permite que um atacante remoto visualize o valor de cookie de um usuário nos arquivos de log.
[Tipo de ataque]
Remoto
[Vetores de ataque]
Um atacante remoto pode visualizar arquivos de log, localizados em {HOST}/websocket/logs/, que contêm os valores de cookie de um usuário.
[Descobridor]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referência]
https://jet.su