
CVE-2024-23733 Software AG webMethods API Integration Server 10.15.0 不適切なアクセス制御
説明 Software AG webMethods 10.15.0(Core_Fix7より前のバージョン)のIntegration Serverの /WmAdmin/,/invoke/vm.server/login ログインページでは、リモート攻撃者が /WmAdmin/#/login/ URI に対して任意のユーザー名と空白のパスワードを送信することで、管理パネルに到達し、ホスト名とバージョン情報を発見することができます。
脆弱性タイプ 不適切なアクセス制御
ベンダー SoftwareAG
影響を受ける製品コードベース https://github.com/ekcrsm/CVE-2024-23733/tree/main WebMethods Integration Server - テストは10.15.0.0000-0092で実施。IS_10.15 Core_Fix7で修正済み。
影響を受けるコンポーネント Software AG webMethods API Integration Server 10.15.0
攻撃タイプ リモート
影響 情報漏洩 True
影響を受けるコンポーネント /WmAdmin/,/invoke/vm.server/login (ログインページ)
攻撃ベクトル 脆弱性を悪用するには、HTTPトラフィックを解釈し、ログイン画面でダミーのユーザー名(例:アスタリスク)と空白のパスワードを送信することで(/invoke/vm.server/login呼び出し経由)、管理ダッシュボードに到達できます。/admin/navigation/licenseリクエストをドロップしてログアウトしないようにする必要があります。製品がインストールされているサーバーの実際のホスト名、バージョン情報、および管理APIエンドポイントが表示されるようになります。
参照 https://www.softwareag.com/en_corporate/platform/integration-apis/webmethods-integration.html
発見者 Rasime Ekici