CRITICAL🇬🇧 English

CVE-2021-35965

Orca HCM: zakodowane domyślne hasło administratora w kodzie źródłowym

CVSS 9.8v3.1pub. 2021-07-19upd. 2024-11-21

Platforma e-learningowa Orca HCM firmy Learningdigital zawiera fabryczne hasło administratora zakodowane na stałe w kodzie źródłowym strony w postaci jawnego tekstu. Atakujący zdalnie może uzyskać pełne uprawnienia administracyjne bez konieczności logowania się do systemu.

Pokaż oryginał (EN)

The Orca HCM digital learning platform uses a weak factory default administrator password, which is hard-coded in the source code of the webpage in plain text, thus remote attackers can obtain administrator’s privilege without logging in.

🤖 Analiza AI
Jak działa

Domyślne hasło administratora jest przechowywane bezpośrednio w kodzie źródłowym strony internetowej w postaci niezaszyfrowanego (plain text) ciągu znaków. Każdy, kto uzyska dostęp do kodu źródłowego strony — co jest możliwe zdalnie bez uwierzytelnienia — może odczytać to hasło. Posiadając dane logowania, atakujący może zalogować się na konto administratora bez żadnych dodatkowych czynności.

Skutki

Atakujący uzyskuje pełne uprawnienia administratora platformy, co umożliwia mu przejęcie kontroli nad systemem, dostęp do danych użytkowników oraz modyfikację lub usunięcie zawartości platformy.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się natychmiastową zmianę domyślnego hasła administratora na silne, unikalne hasło oraz weryfikację, czy kod źródłowy nie ujawnia żadnych danych uwierzytelniających.

Kogo dotyczy

Platforma cyfrowego nauczania Orca HCM firmy Learningdigital — wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Learningdigital Orca Hcm

    APP
    Learningdigital
    ≤ 10.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-1387CRITICAL9.8PL ✓ten sam produkt

Orca HCM — Improper Authentication umożliwiające logowanie jako dowolny użytkownik

CVE-2024-8584CRITICAL9.8PL ✓ten sam produkt

Orca HCM: brak uwierzytelnienia umożliwia tworzenie kont administratora

CVE-2021-35963CRITICAL9.8PL ✓ten sam produkt

RCE przez brak filtrowania formatu pliku w Orca HCM — nieuwierzytelniony upload

CVE-2025-1389HIGH8.8ten sam produkt

Orca HCM from Learning Digital has a SQL Injection vulnerability, allowing attackers with regular privileges t...

CVE-2025-1388HIGH8.8ten sam produkt

Orca HCM from LEARNING DIGITAL has an Arbitrary File Upload vulnerability, allowing remote attackers with regu...