
Análisis de CVE-2020-15906
Escrito de CVE-2020-15906. Agradecimientos especiales a Frederic Mohr (Lastbreach) por su soporte de backend.
He encontrado una nueva vulnerabilidad en TikiWiki Cms Groupware 16.x - 21.1. Permite a atacantes remotos no autenticados eludir la página de inicio de sesión, lo que resulta en un compromiso total de Tiki Wiki CMS. Un atacante puede forzar por fuerza bruta la cuenta de administrador hasta que se bloquee. Después de eso, se puede usar una contraseña vacía para autenticarse como administrador y obtener acceso.

Mira la base de datos. Así se ve el administrador después de instalar Tiki. (Nota que provpass está vacío)

El ataque de fuerza bruta al inicio de sesión de administrador resulta en aproximadamente 15 errores de "Usuario o contraseña inválidos", luego el mensaje debería decir "No se puede enviar el correo" – quizás un problema de verificación debido a demasiadas solicitudes.

Continúa con la fuerza bruta, solo para estar seguro. Si el correo no se puede enviar, aparece un mensaje de error diferente. Justo antes de la quincuagésima solicitud, los mensajes cambian nuevamente, ahora la cuenta está bloqueada.

Si ahora miramos dentro de la base de datos, podemos ver que provpass ha sido configurado.

Ahora intenta otro inicio de sesión, pero elimina la contraseña de la solicitud.


Se puede ver un video completo del recorrido en YouTube (los videos no están disponibles públicamente): https://www.youtube.com/watch?v=v2YEpMsxcbA
Video del exploit PoC en YouTube: https://youtu.be/o3blz2US54Y
https://www.exploit-db.com/exploits/48927
Maximilian Barz (OSCP), Correo electrónico: [email protected], Twitter: S1lky_1337