
L'API REST SSC contient des vulnérabilités de type Insecure Direct Object Reference (IDOR) dans Fortify Software Security Center (SSC) 17.10, 17.20 et 18.10
L'API REST SSC contient des vulnérabilités de référence directe à un objet non sécurisée (IDOR) qui permettent à des utilisateurs authentifiés d'accéder à des détails arbitraires des utilisateurs locaux et LDAP via la méthode POST et à des détails arbitraires des projets Fortify d'autres utilisateurs via la méthode GET.
Publication Exploit-DB : https://www.exploit-db.com/exploits/45990
Publication PacketStorm : https://packetstormsecurity.com/files/150771/Fortify-SSC-17.10-17.20-18.10-User-Detail-Insecure-Direct-Object-Reference.html
================
2018-05-24 : Découverte
2018-05-25 : Re-test de l'environnement PRO
2018-05-31 : Notification au fournisseur, deux problèmes trouvés
2018-05-31 : Retour du fournisseur reçu
2018-06-01 : Communication interne
2018-06-01 : Retour du fournisseur, deux problèmes confirmés
2018-06-05 : Notification au fournisseur, nouveau problème trouvé
2018-06-06 : Retour du fournisseur, évaluation d'une soumission High
2018-06-08 : Retour du fournisseur, le problème High est confirmé
2018-06-19 : Chercheur, rappel envoyé
2018-06-22 : Retour du fournisseur, résumé des CVE traitées officiellement
2018-06-26 : Retour du fournisseur, hotfix officiel pour le problème High disponible pour test
2018-06-29 : Retour du chercheur
2018-07-02 : Retour du chercheur
2018-07-04 : Retour du chercheur, hotfix testé sur l'environnement QA
2018-07-05 : Retour du fournisseur, correctifs planifiés août/sept. 2018
2018-08-02 : Rappel au fournisseur, retour reçu OK !
2018-09-26 : Rappel au fournisseur, retour reçu OK !
2018-09-26 : Correctifs reçus du fournisseur
2018-10-02 : Échec de l'environnement QA interne, reconstruction de l'écosystème du chercheur
2018-10-11 : Échec de l'environnement QA interne, reconstruction de l'écosystème du chercheur
2018-10-11 : Retour du fournisseur, détails techniques fournis au chercheur
2018-10-16 : Correctifs désormais testés sur l'environnement QA
2018-11-08 : Rappel reçu du fournisseur, retour fourni par le chercheur
2018-11-09 : Nouveaux tests des correctifs sur l'environnement QA
2018-11-15 : Nouveaux tests des correctifs sur l'environnement QA, désormais avec la version SSC 18.20 déployée
2018-11-21 : Retour du chercheur
2018-11-23 : Correctifs fonctionnent bien/confirmés par le chercheur
2018-11-23 : Retour du fournisseur, derniers détails pour divulguer le CVE et correctifs officiels disponibles pour les clients.
2018-11-26 : Retour du fournisseur, CVE et correctifs officiels à divulguer
2018-11-26 : Accords avec le fournisseur pour publier le CVE/avis de sécurité.
2018-12-12 : Rapport public
https://softwaresupport.softwaregrp.com/document/-/facetsearch/document/KM03298201

Alex Hernandez alias (@_alt3kx_)
Ma liste actuelle d'exploits sur exploit-db :
https://www.exploit-db.com/author/?a=1074
https://www.exploit-db.com/author/?a=9576
CVE-2018-7691 avec des captures d'écran sympas ici : https://medium.com/@alt3kx