
Proof-of-Concept-Exploit für CVE-2024-23733: Falsche Zugriffskontrolle in Software AG webMethods Integration Server 10.15.0, die es entfernten Angreifern ermöglicht, auf das Admin-Panel zuzugreifen und Hostname- und Versionsinformationen zu ermitteln.
CVE-2024-23733 Software AG webMethods API Integration Server 10.15.0 Falsche Zugriffskontrolle
Beschreibung Die Anmeldeseite /WmAdmin/,/invoke/vm.server/login im Integration Server von Software AG webMethods 10.15.0 vor Core_Fix7 ermöglicht es entfernten Angreifern, das Administrationspanel zu erreichen und Hostname- und Versionsinformationen zu ermitteln, indem sie einen beliebigen Benutzernamen und ein leeres Passwort an den URI /WmAdmin/#/login/ senden.
Schwachstellentyp Falsche Zugriffskontrolle
Anbieter des Produkts SoftwareAG
Basis des betroffenen Produktcodeshttps://github.com/ekcrsm/CVE-2024-23733/tree/main WebMethods Integration Server - Getestet auf 10.15.0.0000-0092. Behoben in IS_10.15 Core_Fix7
Betroffene Komponente Software AG webMethods API Integration Server 10.15.0
Angriffsart Remote
Auswirkung Informationsoffenlegung Ja
Betroffene Komponente /WmAdmin/,/invoke/vm.server/login (Anmeldeseite)
Angriffsvektoren Um die Schwachstelle auszunutzen, sollte der HTTP-Datenverkehr interpretiert und ein beliebiger Benutzername (z.B. Sternchen) mit leerem Passwort auf dem Anmeldebildschirm (über den Aufruf /invoke/vm.server/login) gesendet werden, um das Administrations-Dashboard zu erreichen. Die Anfrage /admin/navigation/license sollte verworfen werden, um nicht abgemeldet zu werden. Der tatsächliche Hostname des Servers, auf dem das Produkt installiert ist, die Versionsinformationen und alle administrativen API-Endpunkte werden sichtbar.
Referenz https://www.softwareag.com/en_corporate/platform/integration-apis/webmethods-integration.html
Entdecker Rasime Ekici