支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:752

75.2%
一、 漏洞 CVE-2020-19363 基础信息
漏洞信息
                                        # N/A

## 概述
Vtiger CRM v7.2.0 存在一个漏洞,允许攻击者通过访问 `/libraries` 和 `/layout` 目录来查看隐藏文件和列出目录。

## 影响版本
- Vtiger CRM v7.2.0

## 细节
攻击者可以通过访问特定目录(如 `/libraries` 和 `/layout`)来列出目录内容并查看隐藏文件。

## 影响
- 攻击者可以获取敏感的隐藏文件和目录结构信息。
- 可能泄露系统配置和源代码等敏感信息。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞存在于Vtiger CRM v7.2.0的服务端,攻击者可以通过特定的URL路径(如/libraries和/layout目录)来查看隐藏文件和列出目录内容,这表明服务端对文件和目录的访问控制存在缺陷。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Vtiger CRM v7.2.0 allows an attacker to display hidden files, list directories by using /libraries and /layout directories.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Vtiger CRM 信息泄露漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Vtiger CRM是美国Vtiger公司的一套基于SugarCRM开发的客户关系管理系统(CRM)。该管理系统提供管理、收集、分析客户信息等功能。 Vtiger CRM v7.2.0 存在信息泄露漏洞,该漏洞允许攻击者通过使用库和布局目录显示隐藏文件、列出目录。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
信息泄露
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2020-19363 的公开POC
#POC 描述源链接神龙链接
1Vtiger CRM v7.2.0 contains a directory traversal vulnerability caused by improper access controls in /libraries and /layout directories, letting attackers display hidden files and list directories, exploit requires no authentication. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2020/CVE-2020-19363.yamlPOC详情
三、漏洞 CVE-2020-19363 的情报信息
  • 标题: vtiger_crm_directorylisting_02.png (1016×1562) -- 🔗来源链接

    标签:x_refsource_MISC

    神龙速读:
                                            从截图中可以获取到以下关于漏洞的关键信息:
    
    - **目录列表暴露**: 网站直接显示了目录结构和文件列表,这可能是目录遍历或目录列表禁用失败的漏洞。
    - **内部IP地址暴露**: 网页地址栏显示了内部IP `172.16.155.128`,这可能暗示服务器配置不当,允许外部访问内网资源。
    - **文件和库暴露**: 显示的目录中包含各种库和框架,如 `Smarty`, `csrf-magic`, `log4php` 等,攻击者可以通过这些信息推测使用的软件版本和可能存在的已知漏洞。
    - **时间戳一致**: 所有文件和目录的最后修改时间均为同一时间点 `2020-04-14 20:19`,可能暗示这是一个备份目录或经过了批量修改。
                                            
    vtiger_crm_directorylisting_02.png (1016×1562)
  • https://emreovunc.com/blog/en/vtiger_crm_directorylisting_01.pngx_refsource_MISC
  • https://github.com/EmreOvunc/Vtiger-CRM-Vulnerabilities/x_refsource_MISC
  • https://nvd.nist.gov/vuln/detail/CVE-2020-19363
四、漏洞 CVE-2020-19363 的评论

暂无评论


发表评论