Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-39144 — Element55 Maketime Appliance stores passwords in cleartext within the application. | Kitploit
Инструменты/GitHubGitHub/cduram/cve-2023-39144
Password CrackingVulnerability AnalysisExploitationInformation GatheringWeb SecurityMisconfiguration
GitHubcduram/cve-2023-39144

CVE-2023-39144

Element55 Maketime Appliance stores passwords in cleartext within the application.

Репозиторий
13 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-39144

Предыстория

Я обнаружил эту уязвимость в мае 2023 года. Element55 производит программное обеспечение для юридических офисов для учёта времени. Это ПО собирает информацию из различных источников, таких как Exchange, SQL и Shoretel.

Хронология

  • 24 мая 2023 г. — сообщил об уязвимости компании Element 55
  • 25 мая 2023 г. — Element55 подтвердил уязвимость и сообщил, что исправление будет включено в версию 22. (Они были профессиональны и отлично работали)
  • 24 июля 2023 г. — подтвердил с Element 55, что проблема исправлена.

Описание уязвимости

Устройство Maketime от Element55 хранит пароли в открытом виде внутри приложения. Это можно увидеть, перейдя на страницы администрирования Exchange, LDAP, SQL и Shoretel. Пароли, введённые в Maketime на этих страницах, маскируются звёздочками. Однако при просмотре исходного кода HTML пароли видны в виде обычного текста. Хотя само по себе это не является критичным, пользователи нередко делают служебную учётную запись администратором домена, а учётные записи Exchange зачастую излишне привилегированы. Это означает, что если кто-то получит к ним доступ, он сможет повысить свои привилегии в сети. Наконец, пароли для веб-консолей часто слабые и легко угадываемые, например admin:admin.

Расположение уязвимых HTML-тегов

LDAP:

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange:

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL:

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel:

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

Уязвимые версии

21 и старше.

Исправленная версия

22

Ссылки

Element55, Element55 MakeTime, CWE-312

Скачать инструмент