
Element55 Maketime Appliance almacena contraseñas en texto claro dentro de la aplicación.
Descubrí esta vulnerabilidad en mayo de 2023. Element55 produce software para oficinas legales para el seguimiento del tiempo. Este software extrae información de varias ubicaciones, como Exchange, SQL y Shoretel.
El appliance Maketime de Element55 almacena contraseñas en texto plano dentro de la aplicación. Esto se puede ver navegando a las páginas de administración para Exchange, LDAP, SQL y Shortel. Las contraseñas que se han enviado a Maketime dentro de estas páginas están ofuscadas con asteriscos. Sin embargo, al ver el código fuente HTML, las contraseñas son visibles en texto plano. Si bien por sí mismo esto no califica como crítico, no es inusual que los usuarios conviertan una cuenta de servicio en un Administrador de Dominio, y las cuentas de servicio de Exchange a menudo están sobreaprovisionadas innecesariamente, lo que significa que si alguien obtiene acceso a ellas, puede escalar sus privilegios dentro de una red. Finalmente, las contraseñas elegidas para consolas web suelen ser débiles y adivinables, como admin:admin.
LDAP:
<input type=password name="settings[ldap_password]" value="password" size=20>
Exchange:
<input type=password name="settings[exchange_password]" value="password" size=20>
SQL:
<input type=password name="settings[ms_password]" value="password" size=20>
Shoretel:
<input type=password name="settings[password]" value="password" size=20>
21 y anteriores.
22