Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-39144 — Element55 Maketime Appliance stocke les mots de passe en clair dans l'application. | Kitploit
Outils/GitHubGitHub/cduram/cve-2023-39144
Cassage de Mots de PasseAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebMauvaise Configuration
GitHubcduram/cve-2023-39144

CVE-2023-39144

Element55 Maketime Appliance stocke les mots de passe en clair dans l'application.

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-39144

Contexte

J'ai découvert cette vulnérabilité en mai 2023. Element55 produit des logiciels pour les cabinets d'avocats afin de suivre le temps. Ce logiciel récupère des informations de diverses sources, telles qu'Exchange, SQL et Shoretel.

Chronologie

  • 24 mai 2023 - Signalement de la vulnérabilité à Element55
  • 25 mai 2023 - Element55 a confirmé la vulnérabilité et a déclaré qu'il la corrigerait dans le cadre de la version 22. (Ils ont été professionnels et très agréables à travailler)
  • 24 juillet 2023 - Confirmation avec Element55 que la correction a été effectuée.

Description de la vulnérabilité

L'appliance Maketime d'Element55 stocke les mots de passe en clair dans l'application. Cela peut être constaté en naviguant vers les pages d'administration pour Exchange, LDAP, SQL et Shoretel. Les mots de passe soumis à Maketime dans ces pages sont masqués par des astérisques. Cependant, lors de l'affichage du code source HTML, les mots de passe sont visibles en texte clair. Bien qu'en soi cela ne soit pas considéré comme critique, il n'est pas rare que les utilisateurs fassent d'un compte de service un administrateur de domaine, et les comptes de service Exchange eux-mêmes sont souvent inutilement sur-provisionnés, ce qui signifie que si quelqu'un y accède, il peut élever ses privilèges au sein d'un réseau. Enfin, les mots de passe choisis pour les consoles web sont souvent faibles et devinables, comme admin:admin.

Emplacement des balises HTML vulnérables

LDAP :

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange :

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL :

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel :

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

Versions vulnérables

21 et antérieures.

Version corrigée

22

Références

Element55, Element55 MakeTime, CWE-312

Télécharger l’outil