
Il est possible de consulter le hash MD5 du mot de passe administrateur et d'autres attributs sans authentification, même après la configuration initiale et le changement de mot de passe. Cela est dû à une exposition excessive d'informations, à une absence de gestion de session et à un contrôle d'accès inadéquat sur le point de terminaison /user/list?culture=en-us.
Un problème dans modernwms v.1.0 permet à un attaquant de visualiser le hachage MD5 du mot de passe administrateur et d'autres attributs sans authentification, même après la configuration initiale et le changement de mot de passe. Cela est dû à une exposition excessive d'informations et à l'absence de contrôle d'accès adéquat sur le point de terminaison /user/list?culture=en-us.
python CVE-2024-57698.py --host <IP> --port <port>
Lien : https://youtu.be/5ZPFZDpDnYI