
Exploit per la vulnerabilità di Issue crittografica su IBERMATICA RPS [CVE-2023-3350]
Ricerca di sicurezza che documenta una divulgazione di informazioni non autenticata e un difetto di progettazione crittografica in IBERMATICA RPS 2019.
Le vulnerabilità possono essere concatenate per esporre i log applicativi contenenti query SQL relative all'autenticazione e recuperare le password degli utenti dal testo cifrato AES-CBC reversibile.
[DISCLAIMER] Questo repository è fornito esclusivamente per ricerca di sicurezza, validazione difensiva e scopi educativi. Esegui test esclusivamente su sistemi che possiedi o che sei esplicitamente autorizzato a valutare.
Un utente non autenticato può accedere alla pagina di stato del servizio RPS all'indirizzo:
/RPS2019Service/status.html
La pagina espone i controlli operativi di logging e consente di scaricare i log generati. Questi log possono contenere dati applicativi sensibili, inclusi nomi utente, indirizzi IP, query SQL e valori correlati alle password.
Le password non sono protette da una funzione di hashing monodirezionale. RPS 2019 utilizza invece AES-128-CBC con materiale di chiave derivato in modo prevedibile dal nome utente. Una volta ottenuti dai log un nome utente e il relativo valore di password cifrato, la password può essere recuperata in chiaro.
| CVE | Descrizione | CWE | CVSS 3.1 (CNA) |
|---|---|---|---|
| CVE-2023-3349 | Esposizione non autenticata di informazioni sensibili tramite log applicativi scaricabili | CWE-200 | 8.2 High |
| CVE-2023-3350 | Protezione reversibile delle password basata su AES-128-CBC e materiale di chiave prevedibile derivato dal nome utente | CWE-327 | 8.2 High |
Per questa catena non sono necessari né SQL injection, né brute force delle password, né un account applicativo preesistente.
L'indagine ha identificato le seguenti condizioni:
AES di per sé non è il problema sottostante. La vulnerabilità deriva dall'uso di cifratura reversibile per le password, da materiale di chiave prevedibile e da un IV che non è né casuale né indipendente.
Uno sfruttamento riuscito può consentire a un attaccante remoto non autenticato di:
/RPS2019Service/status.html.I difensori dovrebbero indagare su:
/RPS2019Service/status.html;I problemi sono stati scoperti da LABS @ ITRES durante un'attività offensiva di sicurezza autorizzata e hanno ricevuto gli identificatori CVE tramite INCIBE-CERT.
Un'analisi tecnica dettagliata è disponibile nella prima voce della serie Old Dives:
Le informazioni in questo repository sono intese ad aiutare le organizzazioni a identificare, validare e rimediare alle vulnerabilità documentate. Gli autori e i contributori non sono responsabili per l'uso improprio o per i danni derivanti dall'uso di questo materiale.