Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2018-7691 — SSC REST APIは、Fortify Software Security Center (SSC) 17.10、17.20、18.10において、安全でない直接オブジェクト参照(IDOR)の脆弱性を含んでいます | Kitploit
ツール/GitHubGitHub/alt3kx/cve-2018-7691
脆弱性分析エクスプロイトウェブアプリケーション悪用APIセキュリティテスト情報収集ペネトレーションテスト
GitHubalt3kx/cve-2018-7691

CVE-2018-7691

SSC REST APIは、Fortify Software Security Center (SSC) 17.10、17.20、18.10において、安全でない直接オブジェクト参照(IDOR)の脆弱性を含んでいます

リポジトリを見る
17年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2018-7691

SSC REST APIには、安全でないダイレクトオブジェクト参照(IDOR)の脆弱性が含まれており、認証されたユーザーがPOSTメソッドを使用してローカルユーザーおよびLDAPユーザーの任意の詳細にアクセスし、GETメソッドを使用して他のユーザーのFortifyプロジェクトの任意の詳細にアクセスできるようになります。

Exploit-DBでの公開: https://www.exploit-db.com/exploits/45990

PacketStormでの公開: https://packetstormsecurity.com/files/150771/Fortify-SSC-17.10-17.20-18.10-User-Detail-Insecure-Direct-Object-Reference.html

タイムライン

================
2018-05-24: 発見
2018-05-25: PRO環境で再テスト
2018-05-31: ベンダーに通知、2つの問題を発見
2018-05-31: ベンダーからのフィードバック受領
2018-06-01: 内部連絡
2018-06-01: ベンダーからのフィードバック、2つの問題が確認される
2018-06-05: ベンダーに通知、新たな問題を発見
2018-06-06: ベンダーからのフィードバック、High評価のサブミッションを評価中
2018-06-08: ベンダーからのフィードバック、High問題が確認される
2018-06-19: 研究者、リマインダーを送信
2018-06-22: ベンダーからのフィードバック、CVEが正式な方法で処理された概要
2018-06-26: ベンダーからのフィードバック、High問題の公式Hotfixがテスト可能に
2018-06-29: 研究者からのフィードバック
2018-07-02: 研究者からのフィードバック
2018-07-04: 研究者からのフィードバック、QA環境でHotfixをテスト
2018-07-05: ベンダーからのフィードバック、修正は2018年8月/9月に予定
2018-08-02: ベンダーにリマインダー、フィードバック受領 OK!
2018-09-26: ベンダーにリマインダー、フィードバック受領 OK!
2018-09-26: ベンダーから修正を受け取る
2018-10-02: 内部QA環境が失敗、研究者のエコシステムを再構築中
2018-10-11: 内部QA環境が失敗、研究者のエコシステムを再構築中
2018-10-11: ベンダーからのフィードバック、技術的詳細を研究者に提供
2018-10-16: 修正がQA環境でテスト完了
2018-11-08: ベンダーからリマインダー受領、研究者がフィードバックを提供
2018-11-09: QA環境で修正を再テスト
2018-11-15: QA環境で修正を再テスト、SSC 18.20バージョンで実施
2018-11-21: 研究者からのフィードバック
2018-11-23: 修正が正常に動作することを研究者が確認
2018-11-23: ベンダーからのフィードバック、CVE開示と公式修正のお客様向け利用に関する最終詳細
2018-11-26: ベンダーからのフィードバック、CVEと公式修正を開示予定
2018-11-26: ベンダーとCVE/アドバイザリ公開について合意
2018-12-12: 公開レポート

Microfocus (Fortify 製品) パッチとクレジット:

https://softwaresupport.softwaregrp.com/document/-/facetsearch/document/KM03298201

vendor_patch_and_credits_12 12 18

著者

Alex Hernandez aka (@_alt3kx_)

私の現在のエクスプロイトリスト @exploit-db:
https://www.exploit-db.com/author/?a=1074
https://www.exploit-db.com/author/?a=9576

CVE-2018-7691 のセクシーなスクリーンショットはこちら: https://medium.com/@alt3kx

ツールをダウンロード