
Esta aplicação utilizou o recurso Self Registration para criar um agente rogue que então despeja as configurações do ApplianceConfiguration, que podem ou não conter informações como senhas em texto puro. Isso foi relatado ao SolarWinds PSIRT em 10/10/2019 com muito pouco feedback.
Foram lançadas CORREÇÕES/WORKAROUNDS para mais informações: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7984
Este aplicativo utiliza as bibliotecas dot net do agente nCentral para simular o registro do agente e obter as configurações do agente/appliance. Essas informações podem conter credenciais de domínio do Active Directory em texto puro. Isso foi relatado ao PSIRT da SolarWinds ([email protected]) em 10/10/2019. Na maioria dos casos, a URL de download do agente não é segura, permitindo que qualquer pessoa sem autorização e com um ID de cliente conhecido baixe o software do agente. Depois de ter um ID de cliente, você pode se auto-registrar e obter a configuração. O aplicativo testará a disponibilidade do ID de cliente por meio da URL de download do agente. Se for bem-sucedido, ele obterá a configuração. Não tentamos simplesmente obter a configuração porque o tempo limite da operação demora demais. A remoção da verificação inicial poderia produzir mais resultados, pois o download do agente pode estar sendo bloqueado, enquanto a comunicação com o agente não estaria.
Harmony é usado apenas para impedir que as bibliotecas nCentral salvem e criem um diretório "config" que não é necessário.
nCentralDumpsterDiver 1.0.0.0
Copyright c 2020
ERROR(S):
Required option 'u, url' is missing.
-u, --url Required. URLs to be Processed
-i, --id Customer IDs to try processing, will be excluded from bruteforce
-b, --bruteforce (Default: false) Enable Customer ID BruteForce
--min (Default: 100) Minimum Customer ID to try for bruteforce.
--max (Default: 200) Maximum Customer ID to try for bruteforce.
--help Display this help screen.
--version Display version information.`
C:\Storage\nCentralDumpsterDiver>nCentralDumpsterDiver.exe -u https://nable.localhost.localdomain/ -b
[10:49:00 INF] Processing https://nable.localhost.localdomain/ started
[10:49:00 INF] Starting bruteforce, this will exclude any previously specified customer id(s)

