Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/cduram/cve-2023-39144
पासवर्ड क्रैकिंगभेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षागलत कॉन्फ़िगरेशन
GitHubcduram/cve-2023-39144

CVE-2023-39144

CVE-2023-39144 प्रकटीकरण: Element55 Maketime उपकरण के एडमिन पेजों में स्पष्ट-पाठ (cleartext) पासवर्ड का खुलासा, जो अत्यधिक-प्रावधानित (over-provisioned) सेवा खातों के माध्यम से विशेषाधिकार वृद्धि (privilege escalation) को सक्षम बनाता है।

रिपॉजिटरी देखें
1103 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-39144

पृष्ठभूमि

मैंने मई 2023 में इस कमज़ोरी की खोज की थी। Element55 कानूनी कार्यालयों के लिए समय ट्रैक करने हेतु सॉफ़्टवेयर बनाता है। यह सॉफ़्टवेयर Exchange, SQL और Shoretel जैसे विभिन्न स्रोतों से जानकारी प्राप्त करता है।

समयरेखा

  • 24 मई, 2023 - Element 55 को कमज़ोरी की सूचना दी गई
  • 25 मई, 2023 - Element55 ने कमज़ोरी की पुष्टि की और कहा कि वे इसे संस्करण 22 के भाग के रूप में ठीक करेंगे। (वे पेशेवर थे और उनके साथ काम करना शानदार था)
  • 24 जुलाई, 2023 - Element 55 के साथ पुष्टि की गई कि इसे ठीक कर दिया गया था।

कमज़ोरी का विवरण

Element55 Maketime Appliance अपने एप्लिकेशन के भीतर पासवर्ड को स्पष्ट पाठ (cleartext) में संग्रहीत करता है। इसे Exchange, LDAP, SQL और Shortel के लिए व्यवस्थापक पृष्ठों पर जाकर देखा जा सकता है। इन पृष्ठों के भीतर Maketime में प्रस्तुत किए गए पासवर्ड तारांकन (asterisks) से अस्पष्ट (obfuscated) किए जाते हैं। हालाँकि, HTML स्रोत देखने पर पासवर्ड सादे पाठ में दिखाई देते हैं। हालाँकि यह अपने आप में गंभीर (critical) श्रेणी में नहीं आता, लेकिन उपयोगकर्ताओं के लिए किसी सेवा खाते (service account) को डोमेन व्यवस्थापक (Domain Administrator) बनाना असामान्य नहीं है, और Exchange सेवा खाते स्वयं भी अक्सर अनावश्यक रूप से अति-विशेषाधिकार प्राप्त (over-provisioned) होते हैं, जिसका अर्थ है कि यदि किसी को उन तक पहुँच मिल जाती है, तो वे नेटवर्क के भीतर अपने विशेषाधिकार बढ़ा सकते हैं। अंत में, वेब कंसोल के लिए चुने गए पासवर्ड अक्सर कमज़ोर और अनुमान लगाने योग्य होते हैं, जैसे admin:admin।

कमज़ोर HTML टैग का स्थान

LDAP:

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange:

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL:

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel:

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

कमज़ोर संस्करण

21 और उससे पुराने।

ठीक किया गया संस्करण

22

संदर्भ

Element55, Element55 MakeTime, CWE-312

टूल डाउनलोड करें