
Repository enthält Beschreibung für CVE-2023-31445
Repository enthält die Beschreibung für CVE-2023-31445, entdeckt vom Dodge Industrial Team für die Dodge OPTIFY-Plattform.
CVE-ID: CVE-2023-31445
Anbieter: Cassia Networks
Produkt: Access Controller
Version: Cassia-AC-2.1.1.2203171453
Sicherheitslücke: Nicht privilegierte Informationsoffenlegung
Betroffen: Protokolle, Benutzerdaten
Beschreibung: Read-Only-Benutzer können alle anderen Benutzer enumerieren und Informationen wie E-Mail-Adressen, Telefonnummern und Berechtigungen aller anderen Benutzer offenlegen. Dies kann zu weiteren Schritten wie gezielten E-Mail-Kampagnen und Social-Engineering-Angriffen führen.
Status: Vom Hersteller bestätigt, behoben
Gepatchte Version: Cassia-AC-2.1.1.2207292123
Ein Administrator-Konto hat die Berechtigung, die Daten aller im Access Controller registrierten Benutzer zu sehen, zum Beispiel:

Ein Read-Only-Benutzer kann nur sich selbst sehen:

„Konto bearbeiten“ ruft /admin/(userId)/edit auf, wobei Id die UserId ist:

Es gibt keine Validierung zwischen den Berechtigungen und der tatsächlichen userId, die der Read-Only-Benutzer in der Anfrage verwendet.
Dadurch kann der Read-Only-Benutzer alle anderen Benutzer ohne administrativen Zugriff enumerieren. Dies wird als nicht privilegierte Informationsoffenlegung betrachtet.
Dies kann durch Brute-Force erreicht werden.
Darüber hinaus kann die Id leicht erraten werden, da sie das UNIX-Zeitformat des genauen Erstellungszeitpunkts des Benutzers
ist – was aus den Protokollen abgerufen werden kann, die ebenfalls für den Read-Only-Benutzer sichtbar sind.
Jede Aktivität wird aus dem Kontext des Testers (Read-Only-Benutzer) durchgeführt.
Informationen über die Kontoerstellung aus den Protokollen sammeln

Daten in das UNIX-Format konvertieren

Tabelle aus dem PoC
Hinweis! Es kann eine geringe Abweichung zwischen UNIX-Zeitstempel und zugewiesener Id (+-1) geben.
Dies hängt von der Geschwindigkeit des Servers und der aktuellen Auslastung der Verarbeitungsressourcen ab.
API-Endpunkt enumerieren
In diesem PoC wurde Burp verwendet.

Enumeration ausführen und Ergebnisse sammeln

| Benutzername | Protokollzeit | UNIX-Zeit | Berechtigungen |
|---|
| User1 | 2022-07-21T05:25:31.054-04:00 | 1658395531054 | Readonly |
| User2 | 2022-07-21T05:26:08.660-04:00 | 1658395568660 | Readonly |
| User3 | 2022-07-21T05:26:24.669-04:00 | 1658395584669 | Readonly |
| Testadmin | 2022-07-21T06:56:11.189-04:00 | 1658400971189 | Administrator |