CVE-2023-6329
Contrôle iD iDSecure mot de passePersonnalisé Contournement de l'authentification
- Publié
- 27 nov. 2023
- Mise à jour
- 2 août 2024
- Attribution de CNA
- tenable
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de contournement de l'authentification existe dans Control iD iDSecure v4.7.32.0. La routine de connexion utilisée par iDS-Core.dll contient une option « passwordCustom » qui permet à un attaquant non authentifié de calculer des identifiants valides pouvant être utilisés pour contourner l'authentification et agir en tant qu'utilisateur administratif.
Sources
1Exploit PoC Python pour le contournement d'authentification CVE-2023-6329 dans Control iD iDSecure. Reconstruit les identifiants administrateur via un algorithme de dérivation de mot de passe prévisible pour des tests de sécurité autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.