i-doit Pro 25 以下には、ハードコードされた管理者認証情報の脆弱性があります。これらの脆弱性により、ユーザー名“admin”、パスワード“admin”だけで誰でも管理者としてログインできてしまいます。
製品の説明: i-doit は、synetics GmbH によって開発された、Web ベースのオープンソース IT ドキュメントおよび CMDB(構成管理データベース)です。i-doit Pro はこのソフトウェアの商用版であり、有料ライセンスが必要です。追加機能、専門的なサポート、定期的なアップデートと機能強化が付属しています。ユーザーは i-doit Pro を使用するためにライセンスを購入する必要があり、その費用はユーザー数と必要な機能によって異なります。
脆弱性の説明: この Web アプリケーションには、ユーザー名“admin”、パスワード“admin”だけで誰でも管理者としてログインできるようにする、ハードコードされた管理者認証情報が存在することを発見しました。
影響を受ける Web ページ: メインのログインページ
影響を受けるパラメータおよびコンポーネント: メインのログインページ
ステップ 1 : 初期セットアップページには、アプリケーション所有者が管理者認証情報を設定するオプションがありません







#admin-center は、アプリケーション所有者がライセンスの管理、プラグインのアップロード、テナント管理などを行うためのものです。


