CVE-2020-8986

CVSS V2 High 7.5 CVSS V3 Critical 9.8
Description
lib/NSSDropbox.php in ZendTo prior to 5.22-2 Beta failed to properly check for equality when validating the session cookie, allowing an attacker to gain administrative access with a large number of requests.
Overview
  • CVE ID
  • CVE-2020-8986
  • Assigner
  • cve@mitre.org
  • Vulnerability Status
  • Analyzed
  • Published Version
  • 2020-03-24T21:15:15
  • Last Modified Date
  • 2020-03-27T17:28:32
CPE Configuration (Product)
CPE Vulnerable Operator Version Start Version End
cpe:2.3:a:zend:zendto:3.10:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.11:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.12:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.13:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.20:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.51:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.52:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.53:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.54:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.55:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.56-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.57:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.58:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.59:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.60:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.61:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.62:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.63:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.64:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.65:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.70-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.71:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.72:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.73:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.74:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.75:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.90:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.91:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.92:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.93:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:3.94:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.00:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.01:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.02:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.03-3:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.05-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.06-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.07-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.08-4:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.09-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.10-4:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.10-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-3:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-4:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-7:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-8:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-9:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-10:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-11:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-12:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-13:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.11-14:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.12-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.12-6:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.13-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.20-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.20-3:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.20-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.20-6:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.20-7:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.25-3:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.27-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.27-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.27-4:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.27-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.27-6:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.27-7:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.28-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:4.28-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.00-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.00-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.01-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.02-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.03-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.04-7:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.09-13:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.10-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.10-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.11-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.11-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.11-3:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.11-4:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.11-5:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.11-6:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.12-3:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.12-4:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.12-6:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.12-7:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.12-8:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.13-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.13-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.14-2:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.14-5:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.15-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.16-1:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.16-4:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.16-5:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.16-7:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.16-8:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.16.6:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.17-1:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.17-2:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.17-3:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.17-4:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.17-5:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.17-6:*:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.18-1:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.18-2:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.19-1:production:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-1:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-2:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-3:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-5:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-6:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-7:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-8:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.20-9:beta:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.21-1:production:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.21-2:production:*:*:*:*:*:* 1 OR
cpe:2.3:a:zend:zendto:5.22-1:beta:*:*:*:*:*:* 1 OR
CVSS Version 2
  • Version
  • 2.0
  • Vector String
  • AV:N/AC:L/Au:N/C:P/I:P/A:P
  • Access Vector
  • NETWORK
  • Access Compatibility
  • LOW
  • Authentication
  • NONE
  • Confidentiality Impact
  • PARTIAL
  • Integrity Impact
  • PARTIAL
  • Availability Impact
  • PARTIAL
  • Base Score
  • 7.5
  • Severity
  • HIGH
  • Exploitability Score
  • 10
  • Impact Score
  • 6.4
CVSS Version 3
  • Version
  • 3.1
  • Vector String
  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Attack Vector
  • NETWORK
  • Attack Compatibility
  • LOW
  • Privileges Required
  • NONE
  • User Interaction
  • NONE
  • Scope
  • UNCHANGED
  • Confidentiality Impact
  • HIGH
  • Availability Impact
  • HIGH
  • Base Score
  • 9.8
  • Base Severity
  • CRITICAL
  • Exploitability Score
  • 3.9
  • Impact Score
  • 5.9
References
Reference URL Reference Tags
https://zend.to/changelog.php Release Notes Vendor Advisory
History
Created Old Value New Value Data Type Notes
2022-05-10 16:45:57 Added to TrackCVE
2022-12-04 13:29:43 2020-03-24T21:15Z 2020-03-24T21:15:15 CVE Published Date updated
2022-12-04 13:29:43 2020-03-27T17:28:32 CVE Modified Date updated
2022-12-04 13:29:43 Analyzed Vulnerability Status updated