
المستودع يحتوي على وصف لـ CVE-2023-31445
يحتوي المستودع على وصف لـ CVE-2023-31445 الذي اكتشفه فريق Dodge Industrial لمنصة Dodge OPTIFY.
CVE ID: CVE-2023-31445
المورد: Cassia Networks
المنتج: Access Controller
الإصدار: Cassia-AC-2.1.1.2203171453
الثغرة: كشف المعلومات غير المصرح به
المتأثر: السجلات، بيانات المستخدمين
الوصف: يمكن للمستخدمين للقراءة فقط تعداد جميع المستخدمين الآخرين والكشف عن معلومات مثل عناوين البريد الإلكتروني وأرقام الهواتف وصلاحيات جميع المستخدمين الآخرين. قد يؤدي ذلك إلى خطوات أخرى مثل حملات البريد الإلكتروني المستهدفة وهجمات الهندسة الاجتماعية.
الحالة: مؤكد من قبل المورد، تم الإصلاح
الإصدار المُصحح: Cassia-AC-2.1.1.2207292123
حساب المسؤول لديه صلاحيات لعرض بيانات جميع المستخدمين المسجلين في Access Controller على سبيل المثال:

يمكن للمستخدم للقراءة فقط عرض نفسه فقط:

استدعاء تحرير الحساب /admin/(userId)/edit، حيث Id هو UserId:

لا يوجد تحقق بين الصلاحيات و userId الفعلي الذي يستخدمه المستخدم للقراءة فقط في الطلب.
يسمح ذلك للمستخدم للقراءة فقط بتعداد جميع المستخدمين الآخرين دون وصول إداري. يعتبر هذا كشفًا للمعلومات غير المصرح به.
يمكن تحقيقه عن طريق الهجوم بالقوة الغاشمة.
علاوة على ذلك، يمكن تخمين Id بسهولة لأنه بتنسيق وقت UNIX لتاريخ إنشاء المستخدم الدقيق - والذي يمكن الحصول عليه من السجلات التي تكون مرئية أيضًا للمستخدم للقراءة فقط.
يتم كل نشاط من سياق المختبر (المستخدم للقراءة فقط).
جمع معلومات حول إنشاء الحساب من السجلات

تحويل البيانات إلى تنسيق UNIX

جدول من إثبات المفهوم
ملاحظة! قد يكون هناك اختلاف بسيط بين الطابع الزمني UNIX و Id المعين (+-1)
يعتمد ذلك على سرعة الخادم والاشغال الحالي لموارد المعالجة.
تعداد نقطة نهاية API
تم استخدام Burp في إثبات المفهوم هذا

تشغيل التعداد وجمع النتائج

| اسم المستخدم | وقت السجل | وقت UNIX | الصلاحيات |
|---|
| User1 | 2022-07-21T05:25:31.054-04:00 | 1658395531054 | Readonly |
| User2 | 2022-07-21T05:26:08.660-04:00 | 1658395568660 | Readonly |
| User3 | 2022-07-21T05:26:24.669-04:00 | 1658395584669 | Readonly |
| Testadmin | 2022-07-21T06:56:11.189-04:00 | 1658400971189 | Administrator |