
يقوم تطبيق Element55 Maketime Appliance بتخزين كلمات المرور بنص واضح داخل التطبيق.
اكتشفت هذه الثغرة الأمنية في مايو 2023. تقوم شركة Element55 بتطوير برمجيات لمكاتب المحاماة لتتبع الوقت. يسحب هذا البرنامج المعلومات من مواقع مختلفة، مثل Exchange وSQL وShoretel.
يقوم جهاز Element55 Maketime Appliance بتخزين كلمات المرور بنص واضح داخل التطبيق. يمكن رؤية ذلك من خلال الانتقال إلى صفحات الإدارة الخاصة بـ Exchange وLDAP وSQL وShoretel. يتم إخفاء كلمات المرور التي تم إدخالها إلى Maketime ضمن هذه الصفحات بعلامات نجمية. ومع ذلك، عند عرض كود مصدر HTML، تظهر كلمات المرور بنص عادي. على الرغم من أن هذا وحده لا يعد خطيرًا، إلا أنه ليس من غير المألوف أن يجعل المستخدمون حساب الخدمة مسؤول مجال، وغالبًا ما تكون حسابات خدمة Exchange غير ضرورية ذات صلاحيات زائدة، مما يعني أنه إذا تمكن شخص ما من الوصول إليها، يمكنه رفع صلاحياته داخل الشبكة. أخيرًا، غالبًا ما تكون كلمات المرور المختارة لوحدات التحكم في الويب ضعيفة ويمكن تخمينها، مثل admin:admin.
LDAP:
<input type=password name="settings[ldap_password]" value="password" size=20>
Exchange:
<input type=password name="settings[exchange_password]" value="password" size=20>
SQL:
<input type=password name="settings[ms_password]" value="password" size=20>
Shoretel:
<input type=password name="settings[password]" value="password" size=20>
21 والإصدارات الأقدم.
22