Sploitus

Exploit for CVE-2020-15392

kitploit · 2026-09-04

Exploit Code

MARKDOWN36 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-INFLIXIM4BE-CVE-2020-15392
##  CVE-2020-15392   
Перебор пользователей в Supravizio BPM 10.1.2 

![](https://assets.kitploit.com/production/public/readmes/27003/a787a8e415a8c90c7d75cd230c8fb8ac1faeea7868280548209d8a624b52d52d.png)

* * *

### Описание

В Supravizio BPM версии 10.1.2 обнаружена уязвимость перебора пользователей. Проблема возникает при восстановлении пароля: различие в сообщениях позволяет злоумышленнику определить, является ли пользователь действительным, что дает возможность провести атаку перебора с валидными пользователями.

### Эксплуатация

Для эксплуатации этой уязвимости необходимо запросить восстановление пароля. При вводе недействительного контактного email выводится сообщение: «email not found», а при вводе действительного — «contact the system administrator».

### PoC

  * Недействительный пользователь

![](https://assets.kitploit.com/production/public/readmes/27003/520249d9f8c99ddd369a6cbe78c3c2a1cde784eff61ce77049f71fc6b0988e32.jpg)   


  * Действительный пользователь

![](https://assets.kitploit.com/production/public/readmes/27003/efa0a747a8a1e0920d23ad977e50d1f5bb7e931d3c0fc3f6062e943e193298a7.jpg)   


  * Перебор — недействительный пользователь

![](https://assets.kitploit.com/production/public/readmes/27003/50e44e69b0c4dface96aadd8c0a73ad4730689fadd904d77936b6be7d790d865.jpg)   


  * Перебор — действительный пользователь

![](https://assets.kitploit.com/production/public/readmes/27003/f16d2450fedc5c2690f308039b4e5fba5058f39e931bbee843251f062b8d99e1.jpg)