CVE-2020-7388
Sage X3 AdxAdmin: неаутентифицированное выполнение команд, обход защиты через спуфинг
- Опубликовано
- 22 июл. 2021 г.
- Обновлено
- 16 сент. 2024 г.
- Назначение CNA
- rapid7
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Sage X3: неаутентифицированное удалённое выполнение команд (RCE) с правами SYSTEM в компоненте AdxDSrv.exe. Изменяя запрос аутентификации на стороне клиента, злоумышленник может обойти проверку учётных данных. Хотя для эксплуатации и требуется знание пути установки, эту информацию можно получить, используя CVE-2020-7387. Эта проблема была исправлена в AdxAdmin 93.2.53, который поставляется с обновлениями для локальных версий Sage X3, включая Версию 9 (компоненты, поставляемые с Syracuse 9.22.7.2 и более поздними версиями), Sage X3 HR & Payroll Версию 9 (компоненты, поставляемые с Syracuse 9.24.1.3), Версию 11 (компоненты, поставляемые с Syracuse 11.25.2.6 и более поздними версиями) и Версию 12 (компоненты, поставляемые с Syracuse 12.10.2.8 и более поздними версиями) Sage X3. Другие локальные версии Sage X3 не поддерживаются производителем.
Источники
1Эксплойт-код Proof of Concept для CVE-2020-7388, неаутентифицированное удаленное выполнение кода (RCE) с правами SYSTEM на сервисе AdxDSrv Sage X3.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.