
修正/回避策がリリースされています。詳細はこちら: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7984
このアプリケーションは、nCentral エージェントの .NET ライブラリを利用してエージェント登録をシミュレートし、エージェント/アプライアンスの構成設定を取得します。この情報には、平文の Active Directory ドメイン資格情報が含まれる場合があります。これは 2019年10月10日に SolarWinds PSIRT([email protected]) に報告されました。ほとんどの場合、エージェントのダウンロード URL は保護されておらず、認証を受けていない者でも顧客 ID を知っていればエージェントソフトウェアをダウンロードできます。顧客 ID を入手すると、自己登録して構成を取得できます。アプリケーションは、エージェントのダウンロード URL を介して顧客 ID の有効性をテストします。成功した場合は、構成を取得します。操作がタイムアウトするまでに時間がかかりすぎるため、構成だけを取得しようとはしていません。最初のチェックを削除すると、より多くの結果が得られる可能性があります。エージェントのダウンロードがブロックされていても、エージェント通信はブロックされない場合があるためです。
Harmony は、不要な "config" ディレクトリを nCentral ライブラリが保存・作成するのを防ぐためだけに使用されます。
nCentralDumpsterDiver 1.0.0.0
Copyright c 2020
ERROR(S):
Required option 'u, url' is missing.
-u, --url Required. URLs to be Processed
-i, --id Customer IDs to try processing, will be excluded from bruteforce
-b, --bruteforce (Default: false) Enable Customer ID BruteForce
--min (Default: 100) Minimum Customer ID to try for bruteforce.
--max (Default: 200) Maximum Customer ID to try for bruteforce.
--help Display this help screen.
--version Display version information.`
C:\Storage\nCentralDumpsterDiver>nCentralDumpsterDiver.exe -u https://nable.localhost.localdomain/ -b
[10:49:00 INF] Processing https://nable.localhost.localdomain/ started
[10:49:00 INF] Starting bruteforce, this will exclude any previously specified customer id(s)

