
CVE-2022-35513 | blink1-pass-decrypt
PoC et script simple conçu pour déchiffrer le texte chiffré trouvé à /blink/input
du serveur API des installations blink1control2 (versions <=2.2.7).
L'application blink1control2 utilise un chiffrement faible des mots de passe et une méthode de stockage non sécurisée, que l'on peut trouver en accédant à l'URL /blink1/input
du serveur API.
Le texte chiffré des mots de passe pour les connexions skype et les e-mails est listé et peut être déchiffré.
sudo apt install npm
npm install argparse
npm install simplecrypt
utilisez ./blink1-pass-decrypt ou node blink1-pass-decrypt avec -h ou --help pour afficher le menu d'aide :
usage: blink-pass-decrypt [-h] ciphertext
decrypts passwords found at the /blink/input url of the blink1control2 api
server (version <= 2.2.7 ).
positional arguments:
ciphertext encrypted password string to use
optional arguments:
-h, --help show this help message and exit
exemple :
node blink1-pass-decrypt '69827e0ecea378946e999df4313cb9a1e49c049a7b9bac8bf1105cdec9f221c8'