
Preuve de concept pour CVE-2023-37755 : informations d'identification admin codées en dur (admin/admin) dans i-doit Pro 25 et versions antérieures, permettant une connexion admin non autorisée via l'interface Web principale.
i-doit Pro 25 et versions antérieures sont vulnérables à une vulnérabilité d'identifiants administrateur codés en dur. Ces vulnérabilités permettent à quiconque de se connecter en tant qu'administrateur avec simplement le nom d'utilisateur « admin » et le mot de passe « admin ».
Description du produit : i-doit est une solution web open source de documentation informatique et de GDB (Gestion de Base de Données de Configuration) développée par synetics GmbH. i-doit Pro est la version commerciale du logiciel et nécessite une licence payante. Elle offre des fonctionnalités supplémentaires, un support professionnel, ainsi que des mises à jour et améliorations régulières. Les utilisateurs doivent acheter une licence pour utiliser i-doit Pro, et le coût varie en fonction du nombre d'utilisateurs et des fonctionnalités requises.
Description de la vulnérabilité : Nous avons constaté que cette application web contient des identifiants administrateur codés en dur, permettant à quiconque de se connecter en tant qu'administrateur avec simplement le nom d'utilisateur « admin » et le mot de passe « admin ».
Page Web concernée : page de connexion principale
Paramètre et composant concernés : page de connexion principale
Étape 1 : il n'y a aucune option permettant au propriétaire de l'application de configurer les identifiants administrateur lors de la page de configuration initiale







#le centre d'administration (admin-center) permet au propriétaire de l'application de gérer les licences, télécharger des plugins, gérer les locataires, etc.


