
Element55 Maketime Appliance stocke les mots de passe en clair dans l'application.
J'ai découvert cette vulnérabilité en mai 2023. Element55 produit des logiciels pour les cabinets d'avocats afin de suivre le temps. Ce logiciel récupère des informations de diverses sources, telles qu'Exchange, SQL et Shoretel.
L'appliance Maketime d'Element55 stocke les mots de passe en clair dans l'application. Cela peut être constaté en naviguant vers les pages d'administration pour Exchange, LDAP, SQL et Shoretel. Les mots de passe soumis à Maketime dans ces pages sont masqués par des astérisques. Cependant, lors de l'affichage du code source HTML, les mots de passe sont visibles en texte clair. Bien qu'en soi cela ne soit pas considéré comme critique, il n'est pas rare que les utilisateurs fassent d'un compte de service un administrateur de domaine, et les comptes de service Exchange eux-mêmes sont souvent inutilement sur-provisionnés, ce qui signifie que si quelqu'un y accède, il peut élever ses privilèges au sein d'un réseau. Enfin, les mots de passe choisis pour les consoles web sont souvent faibles et devinables, comme admin:admin.
LDAP :
<input type=password name="settings[ldap_password]" value="password" size=20>
Exchange :
<input type=password name="settings[exchange_password]" value="password" size=20>
SQL :
<input type=password name="settings[ms_password]" value="password" size=20>
Shoretel :
<input type=password name="settings[password]" value="password" size=20>
21 et antérieures.
22