Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-39144 — يقوم تطبيق Element55 Maketime Appliance بتخزين كلمات المرور بنص واضح داخل التطبيق. | Kitploit
أدوات/GitHubGitHub/cduram/cve-2023-39144
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبسوء التكوين
GitHubcduram/cve-2023-39144

CVE-2023-39144

يقوم تطبيق Element55 Maketime Appliance بتخزين كلمات المرور بنص واضح داخل التطبيق.

عرض المستودع
1منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-39144

الخلفية

اكتشفت هذه الثغرة الأمنية في مايو 2023. تقوم شركة Element55 بتطوير برمجيات لمكاتب المحاماة لتتبع الوقت. يسحب هذا البرنامج المعلومات من مواقع مختلفة، مثل Exchange وSQL وShoretel.

الجدول الزمني

  • 24 مايو 2023 - تم الإبلاغ عن الثغرة إلى Element 55
  • 25 مايو 2023 - أكدت Element55 وجود الثغرة وقالت إنها ستعمل على إصلاحها كجزء من الإصدار 22. (كانوا محترفين ورائعين في التعامل)
  • 24 يوليو 2023 - تم التأكيد مع Element55 على أنه تم إصلاحها.

وصف الثغرة

يقوم جهاز Element55 Maketime Appliance بتخزين كلمات المرور بنص واضح داخل التطبيق. يمكن رؤية ذلك من خلال الانتقال إلى صفحات الإدارة الخاصة بـ Exchange وLDAP وSQL وShoretel. يتم إخفاء كلمات المرور التي تم إدخالها إلى Maketime ضمن هذه الصفحات بعلامات نجمية. ومع ذلك، عند عرض كود مصدر HTML، تظهر كلمات المرور بنص عادي. على الرغم من أن هذا وحده لا يعد خطيرًا، إلا أنه ليس من غير المألوف أن يجعل المستخدمون حساب الخدمة مسؤول مجال، وغالبًا ما تكون حسابات خدمة Exchange غير ضرورية ذات صلاحيات زائدة، مما يعني أنه إذا تمكن شخص ما من الوصول إليها، يمكنه رفع صلاحياته داخل الشبكة. أخيرًا، غالبًا ما تكون كلمات المرور المختارة لوحدات التحكم في الويب ضعيفة ويمكن تخمينها، مثل admin:admin.

موقع وسوم HTML القابلة للاستغلال

LDAP:

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange:

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL:

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel:

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

الإصدارات القابلة للاستغلال

21 والإصدارات الأقدم.

الإصدار المُصلَح

22

المراجع

Element55, Element55 MakeTime, CWE-312

تنزيل الأداة