
Proof-of-concept für CVE-2023-37755: Fest codierte Admin-Anmeldedaten (admin/admin) in i-doit Pro 25 und darunter, die eine unbefugte Admin-Anmeldung über die Haupt-Weboberfläche ermöglichen.
i-doit Pro 25 und darunter sind anfällig für eine Schwachstelle mit hartcodierten Admin-Anmeldedaten. Diese Schwachstellen ermöglichen es jedem, sich als Admin mit dem Benutzernamen „admin“ und dem Passwort „admin“ anzumelden.
Beschreibung des Produkts: i-doit ist eine webbasierte Open-Source-IT-Dokumentation und CMDB (Configuration Management Database), entwickelt von der synetics GmbH. i-doit Pro ist die kommerzielle Version der Software und erfordert eine kostenpflichtige Lizenz. Es bietet zusätzliche Funktionen, professionellen Support sowie regelmäßige Updates und Verbesserungen. Benutzer müssen eine Lizenz erwerben, um i-doit Pro zu nutzen, und die Kosten variieren je nach Anzahl der Benutzer und erforderlichen Funktionen.
Beschreibung der Schwachstelle: Wir haben festgestellt, dass diese Webanwendung hartcodierte Admin-Anmeldedaten enthält, die es jedem ermöglichen, sich als Admin mit dem Benutzernamen „admin“ und dem Passwort „admin“ anzumelden.
Betroffene Webseite: Hauptanmeldeseite
Betroffener Parameter & Komponente: Hauptanmeldeseite
Schritt 1: Es gibt keine Option für den Anwendungsbesitzer, die Admin-Anmeldedaten auf der anfänglichen Einrichtungsseite festzulegen









