openITCOCKPIT przed wersją 3.7.3 używa stałego, wbudowanego na sztywno klucza API (1fea123e07f730f76e661bced33a94152378611e) zamiast generowania losowego klucza dla połączeń WebSocket. Jest to krytyczna podatność klasy CWE-798 (Use of Hard-coded Credentials), która umożliwia nieuwierzytelnionym atakującym zdalny dostęp do funkcji WebSocket.
▸ Pokaż oryginał (EN)
openITCOCKPIT before 3.7.3 uses the 1fea123e07f730f76e661bced33a94152378611e API key rather than generating a random API Key for WebSocket connections.
Aplikacja openITCOCKPIT stosuje predefiniowany, znany publicznie klucz API do uwierzytelniania połączeń WebSocket zamiast generować unikalny, losowy klucz podczas instalacji lub inicjalizacji. Ponieważ wartość tego klucza jest identyczna we wszystkich instalacjach i publicznie znana, każdy atakujący posiadający dostęp sieciowy do aplikacji może użyć tego klucza do nawiązania uwierzytelnionego połączenia WebSocket bez znajomości żadnych poświadczeń. Podatność nie wymaga interakcji użytkownika ani żadnych szczególnych uprawnień.
Atakujący zdalnie, bez uwierzytelnienia, może uzyskać nieautoryzowany dostęp do interfejsu WebSocket aplikacji, co prowadzi do naruszenia poufności i integralności przetwarzanych danych oraz potencjalnie do przejęcia kontroli nad monitorowaną infrastrukturą IT.
Należy zaktualizować openITCOCKPIT do wersji 3.7.3 lub nowszej, w której wdrożono mechanizm generowania losowego klucza API dla połączeń WebSocket. Szczegóły patcha dostępne w referencjach producenta (commit 581cc9007bbfba84a2575729d5d903ab3a8f25ee).
It-Novum openITCOCKPIT we wszystkich wersjach przed 3.7.3
Podatność została naprawiona w wersji 3.7.3 opublikowanej 23 marca 2020 roku, zgodnie z informacją na stronie producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIt Novum Openitcockpit
APPIt-Novum< 3.7.3
Powiązane podatności
Command Injection w terminalu webowym openITCOCKPIT przed wersją 3.7.3
SSRF w openITCOCKPIT umożliwiający nieautoryzowany dostęp do zasobów wewnętrznych
Command Injection w openITCOCKPIT umożliwiający zdalne wykonanie kodu
openITCOCKPIT is an open source monitoring tool built for different monitoring engines. openITCOCKPIT Communit...
openITCOCKPIT is an open source monitoring tool built for different monitoring engines like Nagios, Naemon and...