CVE-2020-15906 的漏洞分析报告。 特别感谢 Frederic Mohr (Lastbreach) 提供的后端支持。
我在 TikiWiki Cms Groupware 16.x - 21.1 中发现了一个新漏洞。该漏洞允许远程未经身份验证的攻击者绕过登录页面,从而完全控制 Tiki Wiki CMS。攻击者可以暴力破解管理员账户直至账户被锁定。此后,可以使用空密码以管理员身份进行身份验证并获取访问权限。

查看数据库。以下是 Tiki 安装后管理员账户的样子。(请注意,provpass 为空)

管理员登录暴力破解导致大约 15 次“无效用户或密码”错误,然后系统应显示“无法发送邮件”消息——可能是由于请求过多导致的验证问题。

继续暴力破解,确保万无一失。如果邮件无法发送,会出现不同的错误消息。大约在第 50 次请求之前,消息再次改变,现在账户已被锁定。

如果我们现在查看数据库,可以看到 provpass 已被设置。

现在再次尝试登录,但将密码从请求中移除。


完整的漏洞复现视频可在 YouTube 上观看(视频尚未公开): https://www.youtube.com/watch?v=v2YEpMsxcbA
PoC 漏洞利用视频在 YouTube 上: https://youtu.be/o3blz2US54Y
https://www.exploit-db.com/exploits/48927
Maximilian Barz (OSCP), 邮箱:[email protected], 推特:S1lky_1337