Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2018-7691 — REST API SSC содержит уязвимости небезопасных прямых ссылок на объекты (Insecure Direct Object Reference, IDOR) в Fortify Software Security Center (SSC) 17.10, 17.20 и 18.10. | Kitploit
Инструменты/GitHubGitHub/alt3kx/cve-2018-7691
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIСбор информацииТестирование на Проникновение
GitHubalt3kx/cve-2018-7691

CVE-2018-7691

REST API SSC содержит уязвимости небезопасных прямых ссылок на объекты (Insecure Direct Object Reference, IDOR) в Fortify Software Security Center (SSC) 17.10, 17.20 и 18.10.

Репозиторий
17 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2018-7691

REST API SSC содержит уязвимости небезопасной прямой ссылки на объект (Insecure Direct Object Reference, IDOR), которые позволяют аутентифицированным пользователям получать доступ к произвольным сведениям о локальных пользователях и пользователях LDAP через метод POST, а также к произвольным сведениям о Fortify-проектах других пользователей через метод GET.

Публикация Exploit-DB: https://www.exploit-db.com/exploits/45990

Публикация PacketStorm: https://packetstormsecurity.com/files/150771/Fortify-SSC-17.10-17.20-18.10-User-Detail-Insecure-Direct-Object-Reference.html

Хронология

================
2018-05-24: Обнаружено
2018-05-25: Повторное тестирование PRO-среды
2018-05-31: Уведомление вендора, обнаружены две проблемы
2018-05-31: Получен ответ вендора
2018-06-01: Внутренняя коммуникация
2018-06-01: Ответ вендора, две проблемы подтверждены
2018-06-05: Уведомление вендора, обнаружена новая проблема
2018-06-06: Ответ вендора, оценивается заявка High
2018-06-08: Ответ вендора, проблема High подтверждена
2018-06-19: Исследователь, отправлено напоминание
2018-06-22: Ответ вендора, сводка по CVE, обработанным официальным способом
2018-06-26: Ответ вендора, официальный Hotfix для проблемы High доступен для тестирования
2018-06-29: Ответ исследователя
2018-07-02: Ответ исследователя
2018-07-04: Ответ исследователя, Hotfix протестирован в QA-среде
2018-07-05: Ответ вендора, исправления запланированы на август/сентябрь 2018 г.
2018-08-02: Напоминание вендору, получен ответ OK!
2018-09-26: Напоминание вендору, получен ответ OK!
2018-09-26: Исправления получены от вендора
2018-10-02: Внутренняя QA-среда не сработала, пересборка экосистемы исследователя
2018-10-11: Внутренняя QA-среда не сработала, пересборка экосистемы исследователя
2018-10-11: Ответ вендора, технические детали предоставлены исследователю
2018-10-16: Исправления теперь протестированы в QA-среде
2018-11-08: Получено напоминание от вендора, ответ предоставлен исследователем
2018-11-09: Повторное тестирование исправлений в QA-среде
2018-11-15: Повторное тестирование исправлений в QA-среде, теперь с развёрнутой версией SSC 18.20
2018-11-21: Ответ исследователя
2018-11-23: Исправления работают хорошо, подтверждено исследователем
2018-11-23: Ответ вендора, финальные детали для раскрытия CVE и официальные исправления доступны клиентам.
2018-11-26: Ответ вендора, CVE и официальные исправления будут раскрыты
2018-11-26: Соглашения с вендором о публикации CVE/Advisory.
2018-12-12: Публичный отчёт

Патч и благодарности Microfocus (Fortify Product):

https://softwaresupport.softwaregrp.com/document/-/facetsearch/document/KM03298201

vendor_patch_and_credits_12 12 18

Автор

Alex Hernandez, он же (@_alt3kx_)

Мой текущий список эксплойтов на exploit-db:
https://www.exploit-db.com/author/?a=1074
https://www.exploit-db.com/author/?a=9576

CVE-2018-7691 с шикарными скриншотами здесь: https://medium.com/@alt3kx

Скачать инструмент