Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-39144 — Element55 Maketime Appliance armazena senhas em texto claro dentro do aplicativo. | Kitploit
Ferramentas/GitHubGitHub/cduram/cve-2023-39144
Quebra de SenhasAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebConfiguração Incorreta
GitHubcduram/cve-2023-39144

CVE-2023-39144

Element55 Maketime Appliance armazena senhas em texto claro dentro do aplicativo.

Ver Repositório
1há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-39144

Contexto

Descobri esta vulnerabilidade em Maio de 2023. A Element55 produz software para escritórios de advocacia para controlo de tempo. Este software obtém informações de várias fontes, como Exchange, SQL e Shoretel.

Cronologia

  • 24 de Maio de 2023 - Reportei a vulnerabilidade à Element55
  • 25 de Maio de 2023 - A Element55 confirmou a vulnerabilidade e disse que estaria a corrigi-la como parte da versão 22. (Foram profissionais e ótimos de trabalhar)
  • 24 de Julho de 2023 - Confirmei com a Element55 que tinha sido corrigida.

Descrição da Vulnerabilidade

O appliance Maketime da Element55 armazena palavras-passe em texto claro na aplicação. Isto pode ser visto navegando para as páginas de administração do Exchange, LDAP, SQL e Shortel. As palavras-passe que foram submetidas ao Maktime nessas páginas são ofuscadas com asteriscos. No entanto, ao visualizar o código HTML fonte, as palavras-passe são visíveis em texto simples. Embora por si só isto não se qualifique como crítico, não é incomum os utilizadores tornarem uma conta de serviço num Administrador de Domínio, e as contas de serviço do Exchange são frequentemente desnecessariamente sobre-provisionadas, o que significa que se alguém conseguir aceder a elas, pode escalar os seus privilégios dentro de uma rede. Finalmente, as palavras-passe escolhidas para consolas web são frequentemente fracas e adivinháveis, como admin:admin.

Localização das tags HTML vulneráveis

LDAP:

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange:

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL:

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel:

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

Versões Vulneráveis

21 e anteriores.

Versão Corrigida

22

Referências

Element55, Element55 MakeTime, CWE-312

Baixar ferramenta