
CVE-2022-35513 | blink1-pass-decrypt
PoC y script simple diseñado para revertir el cifrado encontrado en /blink/input
del servidor api en instalaciones de blink1control2 (versiones <=2.2.7).
la aplicación blink1control2 utiliza un cifrado de contraseñas débil y un método de almacenamiento inseguro que puede encontrarse accediendo a la url
del servidor api.
los textos cifrados de las contraseñas para inicios de sesión de skype y correo electrónico se listan y pueden descifrarse.
sudo apt install npm
npm install argparse
npm install simplecrypt
usa ./blink1-pass-decrypt o node blink1-pass-decrypt con -h o --help para ver el menú de ayuda:
usage: blink-pass-decrypt [-h] ciphertext
decrypts passwords found at the /blink/input url of the blink1control2 api
server (version <= 2.2.7 ).
positional arguments:
ciphertext encrypted password string to use
optional arguments:
-h, --help show this help message and exit
ejemplo:
node blink1-pass-decrypt '69827e0ecea378946e999df4313cb9a1e49c049a7b9bac8bf1105cdec9f221c8'