
Le dépôt contient une description de CVE-2023-31445.
Le dépôt contient la description de la CVE-2023-31445 découverte par Dodge Industrial Team pour la plateforme Dodge OPTIFY.
Identifiant CVE : CVE-2023-31445
Fournisseur : Cassia Networks
Produit : Access Controller
Version : Cassia-AC-2.1.1.2203171453
Vulnérabilité : Divulgation d'informations non privilégiée
Affecté : logs, données utilisateurs
Description : Les utilisateurs en lecture seule ont la capacité d'énumérer tous les autres utilisateurs et de divulguer des informations telles que les adresses e-mail, les numéros de téléphone et les privilèges de tous les autres utilisateurs. Cela peut conduire à d'autres étapes comme des campagnes e-mail ciblées et des attaques d'ingénierie sociale.
Statut : Confirmé par le fournisseur, corrigé
Version corrigée : Cassia-AC-2.1.1.2207292123
Le compte administrateur a les privilèges de voir les données de tous les utilisateurs enregistrés dans Access Controller, par exemple :

L'utilisateur en lecture seule ne peut voir que lui-même :

Edit Account invoque /admin/(userId)/edit, où Id correspond au UserId :

Il n'y a aucune validation entre les permissions et le userId réel que l'utilisateur en lecture seule utilise dans la requête.
Cela permet à l'utilisateur en lecture seule d'énumérer tous les autres utilisateurs sans accès administratif. Ceci est considéré comme une divulgation d'informations non privilégiée.
Cela peut être réalisé par force brute.
De plus, l'Id peut être facilement deviné car il s'agit du format de temps UNIX de la date exacte de création de l'utilisateur
Chaque activité est effectuée depuis le contexte du testeur (utilisateur en lecture seule).
Recueillir les informations sur la création de compte à partir des logs

Convertir les données au format UNIX

Tableau du PoC
Note ! Il peut y avoir une légère variation entre le timestamp UNIX et l'Id attribué (+-1)
cela dépend de la vitesse du serveur et de l'occupation actuelle des ressources de traitement.
Énumérer le point de terminaison API
Burp a été utilisé dans ce PoC

Exécuter l'énumération et recueillir les résultats

| Nom d'utilisateur | Heure du log | Timestamp UNIX | Permissions |
|---|
| User1 | 2022-07-21T05:25:31.054-04:00 | 1658395531054 | Lecture seule |
| User2 | 2022-07-21T05:26:08.660-04:00 | 1658395568660 | Lecture seule |
| User3 | 2022-07-21T05:26:24.669-04:00 | 1658395584669 | Lecture seule |
| Testadmin | 2022-07-21T06:56:11.189-04:00 | 1658400971189 | Administrateur |