Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2018-16987 — Техническое раскрытие CVE-2018-16987: хранение паролей внешних сервисов в открытом виде в панели администрирования Squash TM, с оценкой CVSS 4.1 и деталями эксплуатации. | Kitploit
Инструменты/GitHubGitHub/gquere/cve-2018-16987
Взлом паролейАнализ уязвимостейАудит конфигурацииСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubgquere/cve-2018-16987

CVE-2018-16987

Техническое раскрытие CVE-2018-16987: хранение паролей внешних сервисов в открытом виде в панели администрирования Squash TM, с оценкой CVSS 4.1 и деталями эксплуатации.

Репозиторий
1157 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2018-16987

Это уязвимость хранения конфиденциальной информации в открытом виде и раскрытия конфиденциальной информации, которую я обнаружил в Squash TM во время пентеста.

SquashTM

Squash TM — это веб-интерфейс для управления тестовыми сценариями. Ссылка на проект

Description

Squash TM, по крайней мере до версии 1.18.0, отображает пароли внешних сервисов в открытом виде в панели администрирования, что демонстрируется полем ta-server-password в исходном HTML-коде.

Details

В панели администрирования SquashTM страница внешних сервисов (также известных как серверы автоматизации) содержит пароль учётной записи сервиса в открытом виде. Этими внешними сервисами может быть что угодно, но популярным примером является сервер Jenkins.

Вот пример URL: http://localhost:8080/squash/administration/test-automation-servers/1

Вот выдержка из исходного кода страницы:

root@kitploit:~
      <label for="ta-server-password">Password</label>
      <div id="ta-server-password" class="display-table-cell" style="font-weight: bold;">cleartext_password</div>

Это также означает, что пароли внешних сервисов хранятся в открытом виде, что я подтвердил, выполнив grep по базе данных (H2 и PostgreSQL).

Кроме того, эта уязвимость усугубляется тем, что настройки по умолчанию приложения:

  • учётные данные admin/admin
  • незашифрованное HTTP-соединение

Suggested Scoring

  • Вектор атаки: сетевой
  • Сложность атаки: низкая
  • Требуется аутентификация: да (admin)
  • Влияние: конфиденциальность

Рекомендуемая оценка: 4.1 (CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N)

Timeline

  • 2018-07-20: Уязвимость сообщена как частная ошибка безопасности
  • 2018-09-11: Запрошено подтверждение от редактора
  • 2018-09-13: Раскрытие информации сообществу (oss-security и Mitre)

Further work

Просто к сведению для будущих исследователей: пароли реальных пользователей хранятся в виде SHA1. Не идеально.

Я кратко проверил кодовую базу, похоже, что все SQL-запросы корректно построены (подготовленные выражения).

Есть некоторые десериализации (генерация отчётов и функция поиска) из нефильтрованного пользовательского ввода (параметры GET) с использованием уязвимой версии компонента Jackson, но они не кажутся эксплуатируемыми, поскольку нет обработки полиморфных типов.

Скачать инструмент