
CVE-2023-37755 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: i-doit Pro 25 और उससे नीचे में हार्डकोडेड व्यवस्थापक क्रेडेंशियल्स (admin/admin), जो मुख्य वेब इंटरफेस के माध्यम से अनधिकृत व्यवस्थापक लॉगिन सक्षम करता है।
i-doit Pro 25 और उससे नीचे के संस्करण हार्डकोडेड एडमिन क्रेडेंशियल भेद्यता के प्रति संवेदनशील हैं। ये भेद्यताएं किसी को भी सिर्फ उपयोगकर्ता नाम “admin” और पासवर्ड “admin” के साथ एडमिन के रूप में लॉगिन करने की अनुमति दे सकती हैं।
उत्पाद का विवरण: i-doit एक वेब आधारित ओपन सोर्स IT दस्तावेज़ीकरण और CMDB (कॉन्फ़िगरेशन प्रबंधन डेटाबेस) है जिसे synetics GmbH द्वारा विकसित किया गया है। i-doit Pro सॉफ्टवेयर का व्यावसायिक संस्करण है और इसके लिए भुगतान किए गए लाइसेंस की आवश्यकता होती है। यह अतिरिक्त सुविधाओं, पेशेवर समर्थन और नियमित अपडेट और संवर्द्धन के साथ आता है। उपयोगकर्ताओं को i-doit Pro का उपयोग करने के लिए लाइसेंस खरीदना होगा, और लागत उपयोगकर्ताओं की संख्या और आवश्यक सुविधाओं के आधार पर भिन्न होती है।
भेद्यता का विवरण: हमने पाया कि इस वेब एप्लिकेशन में हार्डकोडेड एडमिन क्रेडेंशियल है जो किसी को भी सिर्फ उपयोगकर्ता नाम “admin” और पासवर्ड “admin” के साथ एडमिन के रूप में लॉगिन करने की अनुमति देता है।
प्रभावित वेबपेज: मुख्य लॉगिन पृष्ठ
प्रभावित पैरामीटर और घटक: मुख्य लॉगिन पृष्ठ
चरण 1 : प्रारंभिक सेटअप पृष्ठ पर एप्लिकेशन मालिक के लिए एडमिन क्रेडेंशियल सेट करने का कोई विकल्प नहीं है







#admin-center एप्लिकेशन मालिक के लिए लाइसेंस प्रबंधित करने, प्लगइन्स अपलोड करने, टेनेंट प्रबंधित करने आदि के लिए है।


