
إثبات المفهوم لـ CVE-2023-37755: بيانات اعتماد المشرف الثابتة (admin/admin) في i-doit Pro 25 والإصدارات الأقدم، مما يتيح تسجيل دخول المشرف غير المصرح به عبر واجهة الويب الرئيسية.
إصدارات i-doit Pro 25 وما دونه معرضة لثغرة بيانات اعتماد المسؤول المضمنة. تسمح هذه الثغرات لأي شخص بتسجيل الدخول كمسؤول باستخدام اسم المستخدم "admin" وكلمة المرور "admin" فقط.
وصف المنتج: i-doit هو نظام توثيق تقنية معلومات مفتوح المصدر يعتمد على الويب وقاعدة بيانات إدارة التهيئة (CMDB) تم تطويره بواسطة synetics GmbH. i-doit Pro هو الإصدار التجاري من البرنامج ويتطلب ترخيصًا مدفوعًا. يأتي مع ميزات إضافية ودعم احترافي وتحديثات وتحسينات منتظمة. يحتاج المستخدمون إلى شراء ترخيص لاستخدام i-doit Pro، وتختلف التكلفة بناءً على عدد المستخدمين والميزات المطلوبة.
وصف الثغرة: وجدنا أن تطبيق الويب هذا يحتوي على بيانات اعتماد مسؤول مضمنة تسمح لأي شخص بتسجيل الدخول كمسؤول باستخدام اسم المستخدم "admin" وكلمة المرور "admin" فقط.
صفحة الويب المتأثرة: صفحة تسجيل الدخول الرئيسية
المعامل والمكون المتأثر: صفحة تسجيل الدخول الرئيسية
الخطوة 1: لا يوجد خيار لمالك التطبيق لإعداد بيانات اعتماد المسؤول في صفحة الإعداد الأولية









