
Эксплойт для CVE-2020-15367: атака перебором (brute-force) на страницу входа Venki Supravizio BPM 10.1.2, использующая перечисление пользователей для получения несанкционированного доступа.
Venki Supravizio BPM 10.1.2 не ограничивает количество попыток аутентификации. Неаутентифицированный пользователь может использовать эту уязвимость для запуска атаки методом перебора на страницу входа.
Для эксплуатации этой уязвимости необходимо использовать уязвимость перечисления пользователей в функции восстановления пароля (CVE-2020-15392) для перечисления действительных пользователей, после чего можно выполнить произвольное количество попыток аутентификации с использованием различных паролей и в конечном итоге получить доступ к целевой учетной записи.
