
CVE-2023-39144 प्रकटीकरण: Element55 Maketime उपकरण के एडमिन पेजों में स्पष्ट-पाठ (cleartext) पासवर्ड का खुलासा, जो अत्यधिक-प्रावधानित (over-provisioned) सेवा खातों के माध्यम से विशेषाधिकार वृद्धि (privilege escalation) को सक्षम बनाता है।
मैंने मई 2023 में इस कमज़ोरी की खोज की थी। Element55 कानूनी कार्यालयों के लिए समय ट्रैक करने हेतु सॉफ़्टवेयर बनाता है। यह सॉफ़्टवेयर Exchange, SQL और Shoretel जैसे विभिन्न स्रोतों से जानकारी प्राप्त करता है।
Element55 Maketime Appliance अपने एप्लिकेशन के भीतर पासवर्ड को स्पष्ट पाठ (cleartext) में संग्रहीत करता है। इसे Exchange, LDAP, SQL और Shortel के लिए व्यवस्थापक पृष्ठों पर जाकर देखा जा सकता है। इन पृष्ठों के भीतर Maketime में प्रस्तुत किए गए पासवर्ड तारांकन (asterisks) से अस्पष्ट (obfuscated) किए जाते हैं। हालाँकि, HTML स्रोत देखने पर पासवर्ड सादे पाठ में दिखाई देते हैं। हालाँकि यह अपने आप में गंभीर (critical) श्रेणी में नहीं आता, लेकिन उपयोगकर्ताओं के लिए किसी सेवा खाते (service account) को डोमेन व्यवस्थापक (Domain Administrator) बनाना असामान्य नहीं है, और Exchange सेवा खाते स्वयं भी अक्सर अनावश्यक रूप से अति-विशेषाधिकार प्राप्त (over-provisioned) होते हैं, जिसका अर्थ है कि यदि किसी को उन तक पहुँच मिल जाती है, तो वे नेटवर्क के भीतर अपने विशेषाधिकार बढ़ा सकते हैं। अंत में, वेब कंसोल के लिए चुने गए पासवर्ड अक्सर कमज़ोर और अनुमान लगाने योग्य होते हैं, जैसे admin:admin।
LDAP:
<input type=password name="settings[ldap_password]" value="password" size=20>
Exchange:
<input type=password name="settings[exchange_password]" value="password" size=20>
SQL:
<input type=password name="settings[ms_password]" value="password" size=20>
Shoretel:
<input type=password name="settings[password]" value="password" size=20>
21 और उससे पुराने।
22