Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cduram/cve-2023-39144
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebMala Configuración
GitHubcduram/cve-2023-39144

CVE-2023-39144

Element55 Maketime Appliance almacena contraseñas en texto claro dentro de la aplicación.

Ver Repositorio
1hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-39144

Antecedentes

Descubrí esta vulnerabilidad en mayo de 2023. Element55 produce software para oficinas legales para el seguimiento del tiempo. Este software extrae información de varias ubicaciones, como Exchange, SQL y Shoretel.

Cronología

  • 24 de mayo de 2023 - Reporté la vulnerabilidad a Element 55
  • 25 de mayo de 2023 - Element55 confirmó la vulnerabilidad y dijo que la solucionarían como parte de la versión 22. (Fueron profesionales y excelentes para trabajar)
  • 24 de julio de 2023 - Confirmé con Element 55 que había sido solucionada.

Descripción de la vulnerabilidad

El appliance Maketime de Element55 almacena contraseñas en texto plano dentro de la aplicación. Esto se puede ver navegando a las páginas de administración para Exchange, LDAP, SQL y Shortel. Las contraseñas que se han enviado a Maketime dentro de estas páginas están ofuscadas con asteriscos. Sin embargo, al ver el código fuente HTML, las contraseñas son visibles en texto plano. Si bien por sí mismo esto no califica como crítico, no es inusual que los usuarios conviertan una cuenta de servicio en un Administrador de Dominio, y las cuentas de servicio de Exchange a menudo están sobreaprovisionadas innecesariamente, lo que significa que si alguien obtiene acceso a ellas, puede escalar sus privilegios dentro de una red. Finalmente, las contraseñas elegidas para consolas web suelen ser débiles y adivinables, como admin:admin.

Ubicación de las etiquetas HTML vulnerables

LDAP:

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange:

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL:

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel:

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

Versiones vulnerables

21 y anteriores.

Versión corregida

22

Referencias

Element55, Element55 MakeTime, CWE-312

Descargar herramienta