
Die SSC REST API enthält Schwachstellen durch unsichere direkte Objektverweise (IDOR) in Fortify Software Security Center (SSC) 17.10, 17.20 und 18.10
Die SSC REST API enthält Insecure Direct Object Reference (IDOR)-Schwachstellen, die es authentifizierten Benutzern ermöglichen, über die POST-Methode auf beliebige Details der lokalen und LDAP-Benutzer sowie über die GET-Methode auf beliebige Details von Fortify-Projekten anderer Benutzer zuzugreifen.
Exploit-DB-Veröffentlichung unter https://www.exploit-db.com/exploits/45989
PacketStorm-Veröffentlichung unter https://packetstormsecurity.com/files/150770/Fortify-SSC-17.10-17.20-18.10-Project-Insecure-Direct-Object-Reference.html
================
2018-05-24: Entdeckt
2018-05-25: Erneuter Test in der PRO-Umgebung
2018-05-31: Benachrichtigung des Herstellers, zwei Probleme gefunden
2018-05-31: Rückmeldung des Herstellers erhalten
2018-06-01: Interne Kommunikation
2018-06-01: Rückmeldung des Herstellers, zwei Probleme bestätigt
2018-06-05: Benachrichtigung des Herstellers, neues Problem gefunden
2018-06-06: Rückmeldung des Herstellers, Bewertung als „High“-Einreichung
2018-06-08: Rückmeldung des Herstellers, „High“-Problem bestätigt
2018-06-19: Forscher, Erinnerung gesendet
2018-06-22: Rückmeldung des Herstellers, Zusammenfassung der CVEs offiziell behandelt
2018-06-26: Rückmeldung des Herstellers, offizieller Hotfix für das „High“-Problem verfügbar zum Testen
2018-06-29: Rückmeldung des Forschers
2018-07-02: Rückmeldung des Forschers
2018-07-04: Rückmeldung des Forschers, Hotfix in QA-Umgebung getestet
2018-07-05: Rückmeldung des Herstellers, Fixes für August/September 2018 geplant
2018-08-02: Erinnerung an Hersteller, Rückmeldung erhalten – OK!
2018-09-26: Erinnerung an Hersteller, Rückmeldung erhalten – OK!
2018-09-26: Fixes vom Hersteller erhalten
2018-10-02: Interne QA-Umgebung fehlgeschlagen, Ökosystem des Forschers wird neu aufgebaut
2018-10-11: Interne QA-Umgebung fehlgeschlagen, Ökosystem des Forschers wird neu aufgebaut
2018-10-11: Rückmeldung des Herstellers, technische Details an den Forscher übermittelt
2018-10-16: Fixes nun in QA-Umgebung getestet
2018-11-08: Erinnerung vom Hersteller erhalten, Rückmeldung durch Forscher erfolgt
2018-11-09: Erneute Tests der Fixes in QA-Umgebung
2018-11-15: Erneute Tests der Fixes in QA-Umgebung mit bereitgestellter SSC-Version 18.20
2018-11-21: Rückmeldung des Forschers
2018-11-23: Fixes funktionieren gut / vom Forscher bestätigt
2018-11-23: Rückmeldung des Herstellers, endgültige Details zur Offenlegung der CVE und offiziellen Fixes für Kunden.
2018-11-26: Rückmeldung des Herstellers, CVE und offizielle Fixes werden offengelegt
2018-11-26: Vereinbarung mit dem Hersteller zur Veröffentlichung der CVE/Advisory.
2018-12-12: Öffentlicher Bericht
https://softwaresupport.softwaregrp.com/document/-/facetsearch/document/KM03298201

Alex Hernandez alias (@_alt3kx_)
Meine aktuellen Exploit-Liste @exploit-db:
https://www.exploit-db.com/author/?a=1074
https://www.exploit-db.com/author/?a=9576
CVE-2018-7690 mit schönen Screenshots hier: https://medium.com/@alt3kx