
Es ist möglich, den MD5-Hash des Admin-Passworts und andere Attribute ohne Authentifizierung einzusehen, selbst nach der initialen Einrichtung und einem Passwortwechsel. Dies ist auf eine übermäßige Informationspreisgabe, fehlendes Sitzungsmanagement und unzureichende Zugriffskontrolle auf dem Endpunkt /user/list?culture=en-us zurückzuführen.
Ein Problem in modernwms v.1.0 ermöglicht es einem Angreifer, den MD5-Hash des Administrator-Passworts und andere Attribute ohne Authentifizierung einzusehen, sogar nach der Erstkonfiguration und einer Passwortänderung. Dies geschieht aufgrund einer übermäßigen Offenlegung von Informationen und fehlender angemessener Zugriffskontrolle auf dem Endpunkt /user/list?culture=en-us.
python CVE-2024-57698.py --host <IP> --port <port>