
CVE-2024-23733 Software AG webMethods API Integration Server 10.15.0 التحكم غير الصحيح في الوصول
الوصف تسمح صفحة تسجيل الدخول /WmAdmin/,/invoke/vm.server/login في Integration Server في Software AG webMethods 10.15.0 قبل Core_Fix7 للمهاجمين عن بُعد بالوصول إلى لوحة الإدارة واكتشاف اسم المضيف ومعلومات الإصدار عن طريق إرسال اسم مستخدم عشوائي وكلمة مرور فارغة إلى URI الخاص بـ /WmAdmin/#/login/.
نوع الثغرة التحكم غير الصحيح في الوصول
بائع المنتج SoftwareAG
قاعدة كود المنتج المتأثرhttps://github.com/ekcrsm/CVE-2024-23733/tree/main WebMethods Integration Server - تم اختباره على الإصدار 10.15.0.0000-0092. تم إصلاحه في IS_10.15 Core_Fix7
المكوّن المتأثر Software AG webMethods API Integration Server 10.15.0
نوع الهجوم عن بُعد
تأثير كشف المعلومات True
المكوّن المتأثر /WmAdmin/,/invoke/vm.server/login (صفحة تسجيل الدخول)
متجهات الهجوم لاستغلال الثغرة، يجب اعتراض حركة مرور http وإرسال اسم مستخدم وهمي (مثل asteriks) مع كلمة مرور فارغة على شاشة تسجيل الدخول (من خلال استدعاء /invoke/vm.server/login) مما يسمح بالوصول إلى لوحة التحكم الإدارية. يجب إسقاط طلب /admin/navigation/license لتجنب تسجيل الخروج. يصبح اسم المضيف الحقيقي للخادم الذي تم تثبيت المنتج عليه، ومعلومات الإصدار، وأي نقاط نهاية API إدارية مرئية.
المرجع https://www.softwareag.com/en_corporate/platform/integration-apis/webmethods-integration.html
المكتشف Rasime Ekici