
Prova de conceito para CVE-2023-37755: credenciais de administrador codificadas (admin/admin) no i-doit Pro 25 e anteriores, permitindo login de administrador não autorizado por meio da interface web principal.
O i-doit Pro 25 e versões anteriores estão vulneráveis à vulnerabilidade de credencial de administrador hardcoded. Essas vulnerabilidades poderiam permitir que qualquer pessoa fizesse login como administrador apenas com o nome de usuário “admin” e a senha “admin”.
Descrição do produto: o i-doit é uma documentação de TI Open Source baseada na web e um CMDB (Configuration Management Database) desenvolvido pela synetics GmbH. O i-doit Pro é a versão comercial do software e requer uma licença paga. Ele vem com recursos adicionais, suporte profissional e atualizações e melhorias regulares. Os usuários precisam comprar uma licença para usar o i-doit Pro, e o custo varia de acordo com o número de usuários e recursos necessários.
Descrição da vulnerabilidade: descobrimos que esta aplicação web tem uma credencial de administrador hardcoded que permite que qualquer pessoa faça login como administrador apenas com o nome de usuário “admin” e a senha “admin”.
Página da Web afetada: página de login principal
Parâmetro & Componente afetados : página de login principal
Etapa 1 : não há opção para o proprietário da aplicação configurar a credencial de administrador na página de configuração inicial.







#admin-center é para o proprietário da aplicação gerenciar licença, fazer upload de plugins, gerenciar tenants etc.


