
Эксплойт для уязвимости криптографической проблемы в IBERMATICA RPS [CVE-2023-3350]
Исследование в области безопасности, документирующее неаутентифицированное раскрытие информации и криптографический дефект проектирования в IBERMATICA RPS 2019.
Уязвимости можно объединить в цепочку, чтобы получить доступ к журналам приложения, содержащим SQL-запросы, связанные с аутентификацией, и восстановить пароли пользователей из обратимого шифротекста AES-CBC.
[ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ] Этот репозиторий предоставлен исключительно для исследований в области безопасности, защитной валидации и образовательных целей. Проводите тестирование только на системах, которыми вы владеете или на оценку которых имеете явное разрешение.
Неаутентифицированный пользователь может получить доступ к странице состояния службы RPS по адресу:
/RPS2019Service/status.html
Страница открывает доступ к элементам управления операционным журналированием и позволяет загружать сгенерированные журналы. Эти журналы могут содержать конфиденциальные данные приложения, включая имена пользователей, IP-адреса, SQL-запросы и значения, связанные с паролями.
Пароли не защищены односторонней функцией хеширования паролей. Вместо этого RPS 2019 использует AES-128-CBC с ключевым материалом, предсказуемо выводимым из имени пользователя. После получения из журналов имени пользователя и его зашифрованного значения пароля пароль можно восстановить в открытом виде.
| CVE | Описание | CWE | CVSS 3.1 (CNA) |
|---|
| CVE-2023-3349 | Неаутентифицированное раскрытие конфиденциальной информации через загружаемые журналы приложения | CWE-200 | 8.2 Высокий |
| CVE-2023-3350 | Обратимая защита паролей на основе AES-128-CBC и предсказуемого ключевого материала, производного от имени пользователя | CWE-327 | 8.2 Высокий |
Для этой цепочки не требуются SQL-инъекции, перебор паролей или предварительная учётная запись приложения.
В ходе исследования были выявлены следующие условия:
Сам по себе AES не является основной проблемой. Уязвимость возникает из-за использования обратимого шифрования для паролей, предсказуемого ключевого материала и IV, который не является ни случайным, ни независимым.
Успешная эксплуатация может позволить удалённому неаутентифицированному злоумышленнику:
/RPS2019Service/status.html.Специалистам по защите следует проверять:
/RPS2019Service/status.html;Проблемы были обнаружены LABS @ ITRES в ходе авторизованного тестирования на проникновение и получили идентификаторы CVE через INCIBE-CERT.
Подробный технический отчёт доступен в первой записи серии Old Dives:
Информация в этом репозитории предназначена для того, чтобы помочь организациям выявлять, проверять и устранять задокументированные уязвимости. Авторы и участники не несут ответственности за неправомерное использование или ущерб, возникшие в результате использования этого материала.