
Es posible ver el hash MD5 de la contraseña del administrador y otros atributos sin autenticación, incluso después de la configuración inicial y el cambio de contraseña. Esto se debe a una exposición excesiva de información, falta de gestión de sesiones y control de acceso inadecuado en el endpoint `/user/list?culture=en-us`.
Un problema en modernwms v.1.0 permite a un atacante ver el hash MD5 de la contraseña del administrador y otros atributos sin autenticación, incluso después de la configuración inicial y el cambio de contraseña. Esto ocurre debido a la exposición excesiva de información y a la falta de control de acceso adecuado en el endpoint /user/list?culture=en-us.
python CVE-2024-57698.py --host <IP> --port <port>
Enlace: https://youtu.be/5ZPFZDpDnYI