
El repositorio contiene una descripción para CVE-2023-31445.
El repositorio contiene la descripción de CVE-2023-31445 descubierto por Dodge Industrial Team para la plataforma Dodge OPTIFY.
ID de CVE: CVE-2023-31445
Proveedor: Cassia Networks
Producto: Access Controller
Versión: Cassia-AC-2.1.1.2203171453
Vulnerabilidad: Divulgación de Información sin Privilegios
Afecta: registros, datos de usuarios
Descripción: Los usuarios de solo lectura tienen la capacidad de enumerar todos los demás usuarios y divulgar información como direcciones de correo electrónico, números de teléfono y privilegios de todos los demás usuarios. Esto puede llevar a pasos adicionales como campañas de correo electrónico dirigidas y ataques de ingeniería social.
Estado: Confirmado por el proveedor, Corregido
Versión Parcheada: Cassia-AC-2.1.1.2207292123
La cuenta de administrador tiene privilegios para ver los datos de todos los usuarios registrados en Access Controller, como ejemplo:

El usuario de solo lectura solo puede verse a sí mismo:

Editar cuenta invoca /admin/(userId)/edit, donde Id es el UserId:

No hay validación entre los permisos y el userId real que el usuario de solo lectura utiliza en la solicitud.
Permite al usuario de solo lectura enumerar todos los demás usuarios sin acceso administrativo. Esto se considera Divulgación de Información sin Privilegios.
Se puede lograr mediante fuerza bruta.
Además, el Id se puede adivinar fácilmente ya que está en formato de tiempo UNIX de la fecha exacta de creación del usuario, lo que se puede obtener de los registros que también son visibles para el usuario de solo lectura.
Toda la actividad se realiza desde el contexto del tester (usuario de solo lectura).
Recopilar información sobre la creación de cuentas a partir de registros

Convertir datos al formato UNIX

Tabla del PoC
¡Nota! Puede haber una pequeña variación entre la marca de tiempo UNIX y el Id asignado (+-1), depende de la velocidad del servidor y la ocupación actual de los recursos de procesamiento.
Enumerar el endpoint de la API
Se usó Burp en este PoC

Ejecutar la enumeración y recopilar los resultados

| Nombre de usuario | Tiempo de registro | Tiempo UNIX | Permisos |
|---|
| User1 | 2022-07-21T05:25:31.054-04:00 | 1658395531054 | Solo lectura |
| User2 | 2022-07-21T05:26:08.660-04:00 | 1658395568660 | Solo lectura |
| User3 | 2022-07-21T05:26:24.669-04:00 | 1658395584669 | Solo lectura |
| Testadmin | 2022-07-21T06:56:11.189-04:00 | 1658400971189 | Administrador |