
Cette application a utilisé la fonctionnalité d'auto-enregistrement pour créer un agent malveillant qui extrait ensuite les paramètres ApplianceConfiguration, lesquels peuvent contenir ou non des informations telles que des mots de passe en texte clair. Cela a été signalé à SolarWinds PSIRT le 10/10/2019 avec très peu de retour.
Des CORRECTIFS/CONTOURNEMENTS ont été publiés pour plus d'informations : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7984
Cette application utilise les bibliothèques .NET de l'agent nCentral pour simuler l'enregistrement de l'agent et récupérer les paramètres de configuration de l'agent/appliance. Ces informations peuvent contenir des informations d'identification de domaine Active Directory en clair. Cela a été signalé à SolarWinds PSIRT ([email protected]) le 10/10/2019. Dans la plupart des cas, l'URL de téléchargement de l'agent n'est pas sécurisée, ce qui permet à toute personne sans autorisation et avec un identifiant client connu de télécharger le logiciel de l'agent. Une fois que vous avez un identifiant client, vous pouvez vous auto-enregistrer et récupérer la configuration. L'application testera la disponibilité de l'identifiant client via l'URL de téléchargement de l'agent. En cas de succès, elle récupérera ensuite la configuration. Nous n'essayons pas de récupérer directement la configuration, car l'expiration du délai de l'opération prend trop de temps. Supprimer la vérification initiale pourrait produire plus de résultats, car le téléchargement de l'agent pourrait être bloqué alors que la communication avec l'agent ne le serait pas.
Harmony est uniquement utilisé pour empêcher les bibliothèques nCentral d'enregistrer et de créer un répertoire "config" qui n'est pas nécessaire.
nCentralDumpsterDiver 1.0.0.0
Copyright c 2020
ERROR(S):
Required option 'u, url' is missing.
-u, --url Required. URLs to be Processed
-i, --id Customer IDs to try processing, will be excluded from bruteforce
-b, --bruteforce (Default: false) Enable Customer ID BruteForce
--min (Default: 100) Minimum Customer ID to try for bruteforce.
--max (Default: 200) Maximum Customer ID to try for bruteforce.
--help Display this help screen.
--version Display version information.`
C:\Storage\nCentralDumpsterDiver>nCentralDumpsterDiver.exe -u https://nable.localhost.localdomain/ -b
[10:49:00 INF] Processing https://nable.localhost.localdomain/ started
[10:49:00 INF] Starting bruteforce, this will exclude any previously specified customer id(s)

