
CVE-2023-43261 - Credential Leakage Through Unprotected System Logs and Weak Password Encryption
Uma vulnerabilidade crítica de segurança foi identificada em Roteadores Celulares Industriais Milesight, comprometendo a segurança de credenciais sensíveis e permitindo acesso não autorizado. Esta vulnerabilidade decorre de uma má configuração que resulta na ativação da listagem de diretórios nos sistemas do roteador, tornando arquivos de log publicamente acessíveis. Esses arquivos de log, embora contenham informações sensíveis, como senhas de administrador e de outros usuários (criptografadas como medida de segurança), podem ser explorados por atacantes através da interface web do roteador. A presença de uma chave secreta AES hardcoded e um vetor de inicialização (IV) no código JavaScript agrava ainda mais a situação, facilitando a descriptografia dessas senhas. Essa cadeia de vulnerabilidades permite que atores maliciosos obtenham acesso não autorizado ao roteador.
Execute o script com o seguinte comando, substituindo <URL> pela URL alvo.
foo@bar:~$ python3 CVE-2023-43261.py <URL>
Execute o script com o seguinte comando para processar uma lista de URLs no arquivo:
foo@bar:~$ python3 CVE-2023-43261.py -f list_urls.txt

"/lang/log/system" ext:log"URSALINK" "English" "Login"http.html:rt_titleAutor do Script: Bipin Jitiya (@win3zz)
O script PoC fornecido neste repositório é destinado apenas para fins educacionais e de pesquisa. Ele foi projetado para demonstrar a existência de uma vulnerabilidade e auxiliar na compreensão de potenciais riscos de segurança.
O uso deste script para qualquer atividade não autorizada, incluindo, mas não se limitando a, acesso não autorizado, teste não autorizado ou qualquer outra forma de uso indevido, é estritamente proibido.
O autor e os contribuidores deste repositório não assumem nenhuma responsabilidade e não se responsabilizam por qualquer uso indevido ou danos causados pela utilização deste script. Ao usar este script, você concorda em usá-lo de forma responsável e por sua própria conta e risco.
Sempre obtenha autorização e permissões adequadas antes de realizar quaisquer avaliações de segurança ou atividades de teste de penetração. Certifique-se de cumprir todas as leis, regulamentos e diretrizes éticas aplicáveis.