Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-33730 — eScan Management Console 版本 14.0.1400.2281 存在权限提升漏洞,通过 `GetUserCurrentPwd` 函数,攻击者可以明文检索任意用户的密码。 | Kitploit
工具/GitHubGitHub/sahiloj/cve-2023-33730
身份验证与授权权限提升侦察密码攻击漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试论文与研究学习与教育
1136个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
sahiloj/cve-2023-33730

CVE-2023-33730

eScan Management Console 版本 14.0.1400.2281 存在权限提升漏洞,通过 `GetUserCurrentPwd` 函数,攻击者可以明文检索任意用户的密码。

查看仓库

CVE-2023-33730 — eScan 管理控制台权限提升

严重性: 严重
CVE ID: CVE-2023-33730
披露日期: 2023 年 5 月 30 日
作者: Sahil Ojha


目录

  • 概述
  • 漏洞详情
  • 影响
  • 技术分析
  • 概念验证
  • 修复建议
  • 参考资料
  • 免责声明

概述

eScan 管理控制台 是 Microworld Technologies 开发的一款集中式安全管理解决方案。它允许企业 IT 管理员通过单一 Web 控制台,在整张网络中部署、管理并监控 eScan 防病毒/端点保护代理。

该控制台的 14.0.1400.2281 版本存在一个严重的 权限提升 漏洞。由于 GetUserCurrentPwd API 端点缺少授权检查,任何已认证用户(无论其权限级别如何)均可检索控制台中注册的 每个 账户(包括管理员账户)的明文密码。这将立即导致该管理控制台以及网络中所有受管理端点被完全接管。


漏洞详情

字段值
CVE IDCVE-2023-33730
产品Microworld Technologies eScan 管理控制台
受影响版本14.0.1400.2281
漏洞类型权限提升 / 对象级授权失效 (BOLA / IDOR)
攻击向量网络(已认证的低权限用户)
身份认证需要(任意有效用户账户)
CVSS 评分严重
披露日期2023 年 5 月 30 日
研究人员Sahil Ojha
供应商官网https://www.escanav.com
受影响软件https://cl.escanav.com/ewconsole.dll
测试环境Windows

影响

此漏洞具有 严重 的实际影响:

  • 横向权限提升 — 普通(低权限)用户可以检索所有其他普通用户的明文密码,从而在同一权限层级内接管账户。
  • 纵向权限提升 — 通过操纵单个 URL 参数(UsrId),同一低权限用户可以检索 管理员 账户的明文密码,从而获得对 eScan 管理控制台的完全管理控制权。
  • 大规模凭证泄露 — 所有用户密码均以 明文 形式存储和返回,这意味着单次 API 调用即可枚举系统中每个账户的凭证。
  • 完全网络沦陷 — 由于 eScan 管理控制台控制着整个企业网络中的防病毒/端点代理,一旦获得控制台的管理访问权限,攻击者可能禁用端点保护、部署恶意软件或横向移动到网络中的其他系统。

技术分析

漏洞位于 eScan 管理控制台 Web 界面公开的 GetUserCurrentPwd 函数中。该端点本意是允许用户检索自己的密码以编辑个人资料。然而,其实现存在 对象级授权失效 (BOLA / IDOR) 缺陷:

  1. 缺少所有权检查 — 端点接受一个 UsrId 参数,但 未 验证请求用户是否拥有该 ID 对应的账户。
  2. 缺少权限检查 — 任何已认证的会话,无论角色如何,都允许为任意 UsrId 值调用此端点。
  3. 明文密码存储 / 响应 — 密码以明文形式在 HTTP 响应正文中返回,绕过了可能存在的任何加密或哈希保护。

漏洞请求模式:

root@kitploit:~
GET /eScanWebConsole/webpages/...?action=GetUserCurrentPwd&UsrId=<目标用户ID> HTTP/1.1
Host: <escan-console-host>
Cookie: <有效会话 Cookie>

通过遍历连续的 UsrId 值,攻击者可以在一次自动化扫描中转储系统中所有用户的凭证。


概念验证

注意: 以下步骤在受控实验室环境中演示该漏洞。请 不要 针对您不拥有或未经明确书面许可测试的任何系统尝试复现。

步骤 1 — 创建低权限用户

使用有效管理员凭证登录 eScan 管理控制台,创建一个具有 普通(低)权限 级别的新用户账户。

步骤 1 – 创建普通用户


步骤 2 — 以低权限用户身份登录

注销管理员会话,然后使用刚创建的普通用户的凭证登录。

步骤 2 – 以普通用户身份登录


步骤 3 — 捕获编辑个人资料的 GET 请求

以普通用户身份登录后,导航到 编辑个人资料 / 更改密码 部分。使用 Burp Suite(或类似的 HTTP 代理)拦截外出的 HTTP 流量。识别并捕获如下所示的 GetUserCurrentPwd GET 请求。

步骤 3 – 在 Burp Suite 中捕获 GET 请求


步骤 4 — 转发请求并观察明文密码

将捕获的请求发送到 Burp Suite Repeater 并转发。观察服务器响应,其中包含当前已认证普通用户的 明文密码 — 无需管理员权限即可检索。

步骤 4 – 响应中返回的明文密码


步骤 5 — 通过修改 UsrId 提升至管理员权限

在 Burp Suite Repeater 中,将 UsrId 参数修改为 管理员 账户(或任何其他账户)的 ID。转发修改后的请求。服务器将返回 管理员的明文密码,以及任何其他提供 UsrId 的用户的密码。

步骤 5 – 通过 IDOR 暴露管理员密码


步骤 6 — 完全接管账户

使用检索到的管理员密码以管理员身份登录控制台,从而获得对 eScan 管理控制台以及网络中所有受管理端点的 完全管理权限。


修复建议

Microworld Technologies 应实施以下缓解措施:

  1. 实施对象级授权 — 在返回任何密码(或任何敏感字段)之前,服务器必须验证请求中的 UsrId 与会话所有者的 ID 是否匹配。对其他用户数据的请求必须以 HTTP 403 Forbidden 拒绝。
  2. 绝不返回明文密码 — 密码在存储前必须进行哈希处理(例如使用 bcrypt、Argon2),并且 绝不能 以任何形式返回给客户端。如果需要确认“当前密码”,应要求用户重新输入密码并在服务端验证其哈希值。
  3. 实施正确的基于角色的访问控制 (RBAC) — 敏感的 API 管理功能应仅允许具有适当权限级别的会话访问。
  4. 应用速率限制和异常检测 — 限制每个会话对 GetUserCurrentPwd 端点的调用频率,并对枚举式访问模式发出警报。
  5. 升级到最新版本 — 用户应将 eScan 管理控制台升级到解决此漏洞的最新可用版本,详见 Microworld Technologies 的建议。

参考资料

  • NVD — CVE-2023-33730
  • MITRE CVE — CVE-2023-33730
  • Microworld Technologies eScan
  • OWASP — 对象级授权失效 (API1:2023)
  • OWASP — 不安全的直接对象引用 (IDOR)

免责声明

本仓库及其内容 严格用于教育和研究目的。漏洞详情和概念验证步骤遵循负责任披露原则公开,以帮助防御者理解和修复该问题。

请勿 使用此信息攻击、入侵或未经授权访问任何系统。针对您不拥有或未经明确书面许可测试的系统进行未授权测试是 违法 且 不道德 的。

作者和贡献者对滥用本仓库所含信息的任何行为 不承担任何责任。

下载工具