
eScan Management Console versión 14.0.1400.2281 contiene una escalada de privilegios mediante la función `GetUserCurrentPwd` que permite a los atacantes recuperar la contraseña de cualquier usuario en texto plano.
Severidad: Crítica
ID CVE: CVE-2023-33730
Divulgado: 30 de mayo de 2023
Autor: Sahil Ojha
eScan Management Console es una solución centralizada de gestión de seguridad desarrollada por Microworld Technologies. Permite a los administradores de TI empresariales implementar, gestionar y supervisar los agentes antivirus/protección de endpoints de eScan en toda una red desde una única consola basada en web.
La versión 14.0.1400.2281 de esta consola contiene una vulnerabilidad crítica de Escalada de Privilegios. Debido a una comprobación de autorización ausente en el endpoint de la API GetUserCurrentPwd, cualquier usuario autenticado — independientemente de su nivel de privilegio — puede recuperar las contraseñas en texto plano de todas las cuentas registradas en la consola, incluidas las cuentas de administrador. Esto permite inmediatamente la toma total del control de la consola de gestión y, por extensión, de todos los endpoints gestionados en la red.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2023-33730 |
| Producto | Microworld Technologies eScan Management Console |
| Versión vulnerable | 14.0.1400.2281 |
| Tipo de vulnerabilidad | Escalada de Privilegios / Autorización rota a nivel de objeto (BOLA / IDOR) |
| Vector de ataque | Red (usuario autenticado con bajos privilegios) |
| Autenticación | Requerida (cualquier cuenta de usuario válida) |
| Puntuación CVSS | Crítica |
| Fecha de divulgación | 30 de mayo de 2023 |
| Investigador | Sahil Ojha |
| Página web del proveedor | https://www.escanav.com |
| Software afectado | https://cl.escanav.com/ewconsole.dll |
| Probado en | Windows |
Esta vulnerabilidad tiene un impacto crítico en el mundo real:
UsrId), el mismo usuario con bajos privilegios puede recuperar la contraseña en texto plano de la cuenta de administrador, lo que otorga el control administrativo total sobre eScan Management Console.La vulnerabilidad reside en la función GetUserCurrentPwd expuesta por la interfaz web de eScan Management Console. Este endpoint está diseñado para permitir que un usuario recupere su propia contraseña con fines de edición de perfil. Sin embargo, la implementación adolece de un fallo de Autorización rota a nivel de objeto (BOLA / IDOR):
UsrId pero no verifica que el usuario solicitante sea el propietario de la cuenta correspondiente a ese ID.UsrId.Patrón de solicitud vulnerable:
GET /eScanWebConsole/webpages/...?action=GetUserCurrentPwd&UsrId=<TARGET_USER_ID> HTTP/1.1
Host: <escan-console-host>
Cookie: <valid-session-cookie>
Al iterar sobre valores secuenciales de UsrId, un atacante puede volcar las credenciales de todos los usuarios del sistema en un único barrido automatizado.
Nota: Los siguientes pasos demuestran la vulnerabilidad en un entorno de laboratorio controlado. No intente reproducir esto contra ningún sistema que no sea de su propiedad o para el que no tenga permiso escrito explícito para realizar pruebas.
Inicie sesión en eScan Management Console con credenciales de administrador válidas y cree una nueva cuenta de usuario con acceso de nivel normal (bajo privilegio).

Cierre la sesión de administrador e inicie sesión con las credenciales del nuevo usuario normal creado.

Mientras está conectado como el usuario normal, navegue a la sección Editar perfil / Cambiar contraseña. Intercepte el tráfico HTTP saliente con Burp Suite (o un proxy HTTP comparable). Identifique y capture la solicitud GET GetUserCurrentPwd como se muestra a continuación.

Envíe la solicitud capturada a Burp Suite Repeater y reenvíela. Observe que la respuesta del servidor contiene la contraseña en texto plano del usuario normal autenticado actualmente — no se requieren privilegios de administrador para recuperarla.

UsrIdEn Burp Suite Repeater, modifique el parámetro UsrId con el ID de la cuenta de administrador (o de cualquier otra cuenta). Reenvíe la solicitud modificada. El servidor responde con la contraseña en texto plano del administrador, así como con las contraseñas de cualquier otro usuario cuyo UsrId se proporcione.
