
L'API REST SSC contient des vulnérabilités de type Insecure Direct Object Reference (IDOR) dans Fortify Software Security Center (SSC) 17.10, 17.20 et 18.10
L'API REST de SSC contient des vulnérabilités de référence directe à un objet non sécurisée (IDOR) qui permettent à des utilisateurs authentifiés d'accéder à des détails arbitraires des utilisateurs locaux et LDAP via la méthode POST et à des détails arbitraires des projets Fortify d'autres utilisateurs via la méthode GET.
Publication Exploit-DB à l'adresse https://www.exploit-db.com/exploits/45989
Publication PacketStorm à l'adresse https://packetstormsecurity.com/files/150770/Fortify-SSC-17.10-17.20-18.10-Project-Insecure-Direct-Object-Reference.html
================
2018-05-24: Découvert
2018-05-25: Nouveau test sur l'environnement PRO
2018-05-31: Notification au fournisseur, deux problèmes trouvés
2018-05-31: Retour du fournisseur reçu
2018-06-01: Communication interne
2018-06-01: Retour du fournisseur, deux problèmes confirmés
2018-06-05: Notification au fournisseur, nouveau problème trouvé
2018-06-06: Retour du fournisseur, évaluation d'une soumission High
2018-06-08: Retour du fournisseur, problème High confirmé
2018-06-19: Chercheur, rappel envoyé
2018-06-22: Retour du fournisseur, résumé des CVE traitées de manière officielle
2018-06-26: Retour du fournisseur, correctif officiel pour le problème High disponible pour test
2018-06-29: Retour du chercheur
2018-07-02: Retour du chercheur
2018-07-04: Retour du chercheur, correctif testé sur l'environnement QA
2018-07-05: Retour du fournisseur, correctifs planifiés pour août/sept. 2018
2018-08-02: Rappel au fournisseur, retour reçu OK !
2018-09-26: Rappel au fournisseur, retour reçu OK !
2018-09-26: Correctifs reçus du fournisseur
2018-10-02: Échec de l'environnement QA interne, reconstruction de l'écosystème du chercheur
2018-10-11: Échec de l'environnement QA interne, reconstruction de l'écosystème du chercheur
2018-10-11: Retour du fournisseur, détails techniques fournis au chercheur
2018-10-16: Correctifs désormais testés sur l'environnement QA
2018-11-08: Rappel reçu du fournisseur, retour fourni par le chercheur
2018-11-09: Nouveaux tests des correctifs sur l'environnement QA
2018-11-15: Nouveaux tests des correctifs sur l'environnement QA désormais avec la version SSC 18.20 déployée
2018-11-21: Retour du chercheur
2018-11-23: Correctifs fonctionnent bien / confirmés par le chercheur
2018-11-23: Retour du fournisseur, détails finaux pour divulguer la CVE et correctifs officiels disponibles pour les clients.
2018-11-26: Retour du fournisseur, CVE et correctifs officiels à divulguer
2018-11-26: Accords avec le fournisseur pour publier la CVE/l'avis.
2018-12-12: Rapport public
https://softwaresupport.softwaregrp.com/document/-/facetsearch/document/KM03298201

Alex Hernandez alias (@_alt3kx_)
Ma liste actuelle d'exploits sur exploit-db :
https://www.exploit-db.com/author/?a=1074
https://www.exploit-db.com/author/?a=9576
CVE-2018-7690 avec des captures d'écran sympas ici : https://medium.com/@alt3kx