
Доказательство концепции для CVE-2021-3130: демонстрирует раскрытие учетных данных через обход HTML-обфускации в Open-AudIT до версии 4.0.2, раскрывая SSH, SNMP и пароли Windows через инструменты разработчика.
[Предлагаемое описание]
В приложении Open-AudIT до версии 4.0.2 веб-интерфейс скрывает SSH-секреты, пароли Windows и SNMP-строки от пользователей с помощью обфускации полей пароля в HTML. Используя инструменты разработчика или аналогичные средства, можно изменить обфускацию таким образом, чтобы учётные данные стали видимыми.
[Тип уязвимости]
Недостаточно защищённые учётные данные
[Вендор продукта]
Open-AudIT от Opmantek
[Затронутая кодовая база продукта]
Open-AudIT до версии 3.5.3.
[Тип атаки]
Удалённая
[Влияние на выполнение кода]
false
[Подтвердил ли вендор уязвимость?]
true
[Ссылка]
https://opmantek.com/network-discovery-inventory-software/
[Обнаружил]
Vsevolod Shamov (Jet Infosystems (jet.su), Москва, Россия)