
Proof-of-concept for CVE-2021-3131: credential disclosure via base64-encoded credentials in URL parameter of 1C:Enterprise 8 web server.
The Web server in 1C:Enterprise 8 before 8.3.17.1851 sends base64 encoded credentials in the 'creds' URL parameter.
CWE-522 Insufficiently Protected Credentials
1C Company
1C:Enterprise 8 - Tested: 8.3.17.1851
Web-server
true
true
Irina Belyaeva (Jet Infosystems, jet.su)