
Proof-of-concept для CVE-2023-37755: жестко прописанные учетные данные администратора (admin/admin) в i-doit Pro версии 25 и ниже, позволяющие неавторизованный вход в систему администратора через основной веб-интерфейс.
i-doit Pro 25 и ниже уязвимы к уязвимости жестко закодированных учетных данных администратора. Эти уязвимости позволяют любому войти как администратор, используя имя пользователя «admin» и пароль «admin».
Описание продукта: i-doit — это веб-ориентированная система с открытым исходным кодом для документирования ИТ и CMDB (база данных управления конфигурациями), разработанная synetics GmbH. i-doit Pro — это коммерческая версия программного обеспечения, требующая платной лицензии. Она включает дополнительные функции, профессиональную поддержку, регулярные обновления и улучшения. Пользователям необходимо приобрести лицензию для использования i-doit Pro, а стоимость варьируется в зависимости от количества пользователей и требуемых функций.
Описание уязвимости: Мы обнаружили, что в этом веб-приложении есть жестко закодированные учетные данные администратора, позволяющие любому войти как администратор, используя имя пользователя «admin» и пароль «admin».
Затронутая веб-страница: главная страница входа
Затронутый параметр и компонент: главная страница входа
Шаг 1 : на странице начальной настройки у владельца приложения нет возможности настроить учетные данные администратора







#admin-center предназначен для владельца приложения для управления лицензией, загрузки плагинов, управления тенантами и т.д.


