CVE-2020-25200
中已发布
Pritunl 1.29.2145.25 允许攻击者通过一系列 /auth/session 登录尝试来枚举有效的 VPN 用户名。最初,服务器会返回错误 401。然而,如果用户名有效,则在 20 次登录尝试后,服务器将开始响应错误 400。无效用户名将无限期收到错误...
- 已发布
- 2020年10月1日
- 已更新
- 2024年11月18日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
5.3/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N7.5%
低 · 未来 30 天
- 百分位
- 94.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Pritunl 1.29.2145.25 允许攻击者通过一系列 /auth/session 登录尝试来枚举有效的 VPN 用户名。最初,服务器会返回错误 401。然而,如果用户名有效,则在 20 次登录尝试后,服务器将开始响应错误 400。无效用户名将无限期收到错误 401。注意:供应商对此提出异议,认为这不是一个漏洞。他们辩称这是预期的设计。
来源
1针对CVE-2020-25200的漏洞利用:通过分析重复登录尝试后的HTTP响应码变化,枚举有效的Pritunl VPN用户名。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。