Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-39144 — Element55 Maketime Appliance speichert Passwörter im Klartext innerhalb der Anwendung. | Kitploit
Tools/GitHubGitHub/cduram/cve-2023-39144
Passwort-CrackingSchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitFehlkonfiguration
GitHubcduram/cve-2023-39144

CVE-2023-39144

Element55 Maketime Appliance speichert Passwörter im Klartext innerhalb der Anwendung.

Repository anzeigen
1vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-39144

Hintergrund

Ich habe diese Schwachstelle im Mai 2023 entdeckt. Element55 entwickelt Software für Anwaltskanzleien zur Zeiterfassung. Diese Software bezieht Informationen aus verschiedenen Quellen, wie Exchange, SQL und Shoretel.

Zeitleiste

    1. Mai 2023 - Schwachstelle an Element 55 gemeldet
    1. Mai 2023 - Element55 bestätigte die Schwachstelle und teilte mit, dass sie im Rahmen von Version 22 behoben wird. (Sie waren professionell und die Zusammenarbeit war großartig)
    1. Juli 2023 - Mit Element 55 bestätigt, dass der Fehler behoben wurde.

Beschreibung der Schwachstelle

Die Element55 Maketime Appliance speichert Passwörter im Klartext innerhalb der Anwendung. Dies ist sichtbar, wenn man die Admin-Seiten für Exchange, LDAP, SQL und Shortel aufruft. Passwörter, die in diesen Seiten an Maketime übermittelt wurden, werden mit Sternchen maskiert. Bei der Ansicht des HTML-Quelltexts sind die Passwörter jedoch im Klartext sichtbar. Auch wenn dies für sich genommen nicht als kritisch einzustufen ist, ist es nicht ungewöhnlich, dass Benutzer ein Dienstkonto zum Domänenadministrator machen, und Exchange-Dienstkonten sind oft unnötig überdimensioniert, was bedeutet, dass jemand, der Zugriff auf sie erlangt, seine Rechte innerhalb eines Netzwerks ausweiten kann. Schließlich sind Passwörter, die für Webkonsolen gewählt werden, oft schwach und leicht zu erraten, wie zum Beispiel admin:admin.

Ort der anfälligen HTML-Tags

LDAP:

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange:

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL:

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel:

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

Anfällige Versionen

21 und älter.

Behobene Version

22

Referenzen

Element55, Element55 MakeTime, CWE-312

Tool herunterladen