
CVE-2021-3130에 대한 개념 증명: Open-AudIT 4.0.2까지의 HTML 난독화 우회를 통한 자격 증명 노출을 보여주며, 개발자 도구를 통해 SSH, SNMP 및 Windows 비밀번호를 드러냅니다.
[제안된 설명]
Open-AudIT 4.0.2까지의 애플리케이션에서 웹 인터페이스는 HTML '비밀번호 필드' 난독화를 사용하여 SSH 비밀, Windows 암호 및 SNMP 문자열을 사용자로부터 숨깁니다. 개발자 도구 등을 사용하여 난독화를 변경하면 자격 증명이 표시될 수 있습니다.
[취약점 유형]
불충분하게 보호된 자격 증명
[제품 공급업체]
Open-AudIT by Opmantek
[영향을 받는 제품 코드 베이스]
Open-AudIT up to version 3.5.3.
[공격 유형]
원격
[영향 코드 실행]
false
[공급업체가 취약점을 확인하거나 인정했습니까?]
true
[참조]
https://opmantek.com/network-discovery-inventory-software/
[발견자]
Vsevolod Shamov (Jet Infosystems (jet.su), Moscow, Russia)