
This application utilized the Self Registration feature to create a rogue agent that then dumps ApplianceConfiguration settings which may or may not contain information such as plain text passwords. This was reported to SolarWinds PSIRT on 10/10/2019 with very little feedback.
Des CORRECTIFS/CONTOURNEMENTS ont été publiés pour plus d'informations : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7984
Cette application utilise les bibliothèques .NET de l'agent nCentral pour simuler l'enregistrement de l'agent et récupérer les paramètres de configuration de l'agent/appliance. Ces informations peuvent contenir des informations d'identification de domaine Active Directory en clair. Cela a été signalé à SolarWinds PSIRT ([email protected]) le 10/10/2019. Dans la plupart des cas, l'URL de téléchargement de l'agent n'est pas sécurisée, ce qui permet à toute personne sans autorisation et avec un identifiant client connu de télécharger le logiciel de l'agent. Une fois que vous avez un identifiant client, vous pouvez vous auto-enregistrer et récupérer la configuration. L'application testera la disponibilité de l'identifiant client via l'URL de téléchargement de l'agent. En cas de succès, elle récupérera ensuite la configuration. Nous n'essayons pas de récupérer directement la configuration, car l'expiration du délai de l'opération prend trop de temps. Supprimer la vérification initiale pourrait produire plus de résultats, car le téléchargement de l'agent pourrait être bloqué alors que la communication avec l'agent ne le serait pas.
Harmony est uniquement utilisé pour empêcher les bibliothèques nCentral d'enregistrer et de créer un répertoire "config" qui n'est pas nécessaire.
nCentralDumpsterDiver 1.0.0.0
Copyright c 2020
ERROR(S):
Required option 'u, url' is missing.
-u, --url Required. URLs to be Processed
-i, --id Customer IDs to try processing, will be excluded from bruteforce
-b, --bruteforce (Default: false) Enable Customer ID BruteForce
--min (Default: 100) Minimum Customer ID to try for bruteforce.
--max (Default: 200) Maximum Customer ID to try for bruteforce.
--help Display this help screen.
--version Display version information.`
C:\Storage\nCentralDumpsterDiver>nCentralDumpsterDiver.exe -u https://nable.localhost.localdomain/ -b
[10:49:00 INF] Processing https://nable.localhost.localdomain/ started
[10:49:00 INF] Starting bruteforce, this will exclude any previously specified customer id(s)

