
인증 없이도 관리자 비밀번호의 MD5 해시 및 기타 속성을 볼 수 있으며, 초기 설정 및 비밀번호 변경 이후에도 가능합니다. 이는 /user/list?culture=en-us 엔드포인트의 과도한 정보 노출, 세션 관리 부재, 부적절한 접근 제어로 인해 발생합니다.
modernwms v.1.0의 문제로 인해 공격자는 초기 구성 및 비밀번호 변경 후에도 인증 없이 관리자 비밀번호의 MD5 해시 및 기타 속성을 볼 수 있습니다. 이는 정보의 과도한 노출과 /user/list?culture=en-us 엔드포인트에 대한 적절한 접근 제어 부족으로 인해 발생합니다.
python CVE-2024-57698.py --host <IP> --port <port>