
Element55 Maketime Appliance는 애플리케이션 내에 비밀번호를 평문으로 저장합니다.
이 취약점은 2023년 5월에 발견되었습니다. Element55는 법률 사무소가 시간을 추적할 수 있는 소프트웨어를 생산합니다. 이 소프트웨어는 Exchange, SQL, Shoretel과 같은 다양한 위치에서 정보를 가져옵니다.
Element55 Maketime 어플라이언스는 애플리케이션 내부에 비밀번호를 평문(cleartext)으로 저장합니다. 이는 Exchange, LDAP, SQL, Shoretel용 관리자 페이지로 이동하면 확인할 수 있습니다. 이러한 페이지 내에서 Maketime에 제출된 비밀번호는 별표(*)로 난독화됩니다. 그러나 HTML 소스를 보면 비밀번호가 일반 텍스트로 노출되어 있습니다. 이 자체만으로는 치명적이 아닐 수 있지만, 사용자가 서비스 계정을 도메인 관리자(Domain Administrator)로 지정하는 것은 드문 일이 아니며, Exchange 서비스 계정 자체도 불필요하게 과도한 권한이 부여되는 경우가 많습니다. 즉, 누군가 해당 계정에 접근하게 되면 네트워크 내에서 권한을 상승시킬 수 있습니다. 마지막으로 웹 콘솔용으로 선택되는 비밀번호는 admin:admin과 같이 취약하고 추측하기 쉬운 경우가 많습니다.
LDAP:
<input type=password name="settings[ldap_password]" value="password" size=20>
Exchange:
<input type=password name="settings[exchange_password]" value="password" size=20>
SQL:
<input type=password name="settings[ms_password]" value="password" size=20>
Shoretel:
<input type=password name="settings[password]" value="password" size=20>
21 및 이전 버전.
22