
eScan Management Console versão 14.0.1400.2281 contém escalonamento de privilégio via função `GetUserCurrentPwd`, que permite que atacantes obtenham a senha de qualquer usuário em texto puro.
Severidade: Crítica
ID CVE: CVE-2023-33730
Divulgado: 30 de maio de 2023
Autor: Sahil Ojha
O eScan Management Console é uma solução centralizada de gerenciamento de segurança desenvolvida pela Microworld Technologies. Ele permite que administradores de TI empresariais implantem, gerenciem e monitorem agentes antivírus/proteção de endpoints do eScan em toda uma rede a partir de um único console baseado na web.
A versão 14.0.1400.2281 deste console contém uma vulnerabilidade crítica de Escalação de Privilégios. Devido a uma verificação de autorização ausente no endpoint da API GetUserCurrentPwd, qualquer usuário autenticado — independentemente do seu nível de privilégio — pode recuperar as senhas em texto puro de todas as contas registradas no console, incluindo contas de administrador. Isso permite imediatamente a assunção completa do console de gerenciamento e, por extensão, de todos os endpoints gerenciados na rede.
Esta vulnerabilidade tem um impacto crítico no mundo real:
UsrId), o mesmo usuário de baixo privilégio pode recuperar a senha em texto puro da conta de administrador, concedendo controle administrativo total sobre o eScan Management Console.A vulnerabilidade reside na função GetUserCurrentPwd exposta pela interface web do eScan Management Console. Esse endpoint tem a finalidade de permitir que um usuário recupere a própria senha para fins de edição de perfil. No entanto, a implementação apresenta uma falha de Autorização Quebrada no Nível de Objeto (BOLA / IDOR):
UsrId, mas não verifica se o usuário solicitante é o dono da conta correspondente àquele ID.UsrId.Padrão de solicitação vulnerável:
GET /eScanWebConsole/webpages/...?action=GetUserCurrentPwd&UsrId=<TARGET_USER_ID> HTTP/1.1
Host: <escan-console-host>
Cookie: <valid-session-cookie>
Ao iterar sobre valores sequenciais de UsrId, um invasor pode despejar as credenciais de todos os usuários do sistema em uma única varredura automatizada.
Nota: As etapas a seguir demonstram a vulnerabilidade em um ambiente de laboratório controlado. Não tente reproduzir isso contra qualquer sistema que você não possua ou para o qual não tenha permissão explícita por escrito para testar.
Entre no eScan Management Console usando credenciais válidas de administrador e crie uma nova conta de usuário com acesso de nível normal (baixo privilégio).

Saia da sessão de administrador e entre usando as credenciais do usuário normal recém-criado.

Enquanto estiver conectado como usuário normal, navegue até a seção Editar Perfil / Alterar Senha. Intercepte o tráfego HTTP de saída usando o Burp Suite (ou um proxy HTTP equivalente). Identifique e capture a solicitação GET GetUserCurrentPwd conforme mostrado abaixo.

Envie a solicitação capturada para o Burp Suite Repeater e encaminhe-a. Observe que a resposta do servidor contém a senha em texto puro do usuário normal atualmente autenticado — nenhum privilégio de administrador é necessário para recuperá-la.

UsrIdNo Burp Suite Repeater, modifique o parâmetro UsrId para o ID da conta de administrador (ou de qualquer outra conta). Encaminhe a solicitação modificada. O servidor responde com a senha em texto puro do administrador, bem como com as senhas de qualquer outro usuário cujo UsrId seja fornecido.

Use a senha do administrador recuperada para entrar no console como administrador, obtendo privilégios administrativos completos sobre o eScan Management Console e todos os endpoints gerenciados na rede.
A Microworld Technologies deve aplicar as seguintes mitigações:
UsrId na solicitação corresponde ao ID do dono da sessão. Solicitações de dados de outros usuários devem ser rejeitadas com HTTP 403 Forbidden.GetUserCurrentPwd pode ser chamado por sessão e alerte sobre padrões de acesso do tipo enumeração.Este repositório e seu conteúdo são fornecidos estritamente para fins educacionais e de pesquisa. Os detalhes da vulnerabilidade e as etapas da prova de conceito são divulgados de acordo com os princípios de divulgação responsável para ajudar defensores a entender e corrigir o problema.
Não use estas informações para atacar, comprometer ou obter acesso não autorizado a qualquer sistema. Testes não autorizados contra sistemas que você não possui ou para os quais não tem permissão explícita por escrito são ilegais e antiéticos.
O autor e os contribuidores não assumem nenhuma responsabilidade pelo mau uso das informações contidas neste repositório.
| Campo | Valor |
|---|
| ID CVE | CVE-2023-33730 |
| Produto | Microworld Technologies eScan Management Console |
| Versão Vulnerável | 14.0.1400.2281 |
| Tipo de Vulnerabilidade | Escalação de Privilégios / Autorização Quebrada no Nível de Objeto (BOLA / IDOR) |
| Vetor de Ataque | Rede (usuário autenticado de baixo privilégio) |
| Autenticação | Necessária (qualquer conta de usuário válida) |
| Pontuação CVSS | Crítica |
| Data de Divulgação | 30 de maio de 2023 |
| Pesquisador | Sahil Ojha |
| Site do Fornecedor | https://www.escanav.com |
| Software Afetado | https://cl.escanav.com/ewconsole.dll |
| Testado em | Windows |