CVE-2024-57698
Eine Schwachstelle in modernwms v.1.0 ermöglicht es einem Angreifer, den MD5-Hash des Administrator-Passworts sowie weitere Attribute ohne Authentifizierung...
- Veröffentlicht
- 29.04.2025
- Aktualisiert
- 30.04.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 32,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in modernwms v.1.0 ermöglicht es einem Angreifer, den MD5-Hash des Administrator-Passworts sowie weitere Attribute ohne Authentifizierung einzusehen, selbst nach der Erstkonfiguration und einer Passwortänderung. Dies geschieht aufgrund einer übermäßigen Offenlegung von Informationen und des Fehlens einer angemessenen Zugriffskontrolle auf den Endpunkt /user/list?culture=en-us.
Quellen
1- xpl-ModernWMS-CVE-2024-57698Exploit
Es ist möglich, den MD5-Hash des Admin-Passworts und andere Attribute ohne Authentifizierung einzusehen, selbst nach der initialen Einrichtung und einem Passwortwechsel. Dies ist auf eine übermäßige Informationspreisgabe, fehlendes Sitzungsmanagement und unzureichende Zugriffskontrolle auf dem Endpunkt /user/list?culture=en-us zurückzuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.