Vulnerabilidad en una serie de intentos de inicio de sesión de /auth/session en los nombres de usuario VPN en Pritunl (CVE-2020-25200)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/10/2020
Última modificación:
04/08/2024
Descripción
** EN DISPUTA ** Pritunl versión 1.29.2145.25, permite a atacantes enumerar nombres de usuario VPN válidos por medio de una serie de intentos de inicio de sesión de /auth/session. Inicialmente, el servidor devolverá el error 401. Sin embargo, si el nombre de usuario es válido, luego de 20 intentos de inicio de sesión, el servidor comenzará a responder con el error 400. Los nombres de usuario no válidos recibirán el error 401 de forma indefinida. Nota: Esto ha sido discutido por el vendedor como no una vulnerabilidad. Ellos argumentan que este es un diseño previsto
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pritunl:pritunl:1.29.2145.25:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



