TSplus Remote Work 16.0.0.0 umieszcza hasło użytkownika w postaci niezaszyfrowanej (cleartext) bezpośrednio w kodzie źródłowym HTML strony portalu single sign-on. Stanowi to poważne zagrożenie, ponieważ każda osoba mogąca odczytać źródło strony uzyskuje dostęp do danych uwierzytelniających.
▸ Pokaż oryginał (EN)
TSplus Remote Work 16.0.0.0 places a cleartext password on the "var pass" line of the HTML source code for the secure single sign-on web portal. NOTE: CVE-2023-31069 is only about the TSplus Remote Access product, not the TSplus Remote Work product.
W zmiennej JavaScript 'var pass' w kodzie HTML strony portalu SSO hasło przechowywane jest jako zwykły tekst — bez szyfrowania ani maskowania. Atakujący, który uzyska dostęp do kodu źródłowego strony (np. poprzez przechwycenie ruchu sieciowego, dostęp do pamięci podręcznej przeglądarki lub odczyt źródła strony), może bez żadnych dodatkowych kroków odczytać hasło w postaci jawnej. Problem klasyfikowany jest jako CWE-522, czyli niewystarczająco chronione dane uwierzytelniające.
Atakujący może przejąć dane logowania użytkownika portalu SSO, co może prowadzić do nieautoryzowanego dostępu do zasobów chronionych tym portalem, a w konsekwencji do kompromitacji poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się niezwłoczną zmianę wszystkich haseł, które mogły zostać ujawnione za pośrednictwem podatnego portalu SSO.
TSplus Remote Work w wersji 16.0.0.0
Producent oraz opis CVE wyraźnie zaznaczają, że podatność dotyczy wyłącznie produktu TSplus Remote Work, a nie produktu TSplus Remote Access (którego dotyczy osobne CVE-2023-31069).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTsplus Remote Work
APPTsplus≤ 16.0.0.0
Powiązane podatności
TSplus Remote Work — słabe uprawnienia plików umożliwiające privilege escalation
TSplus Remote Access — nieprawidłowe uprawnienia katalogów z motywami
TSplus Remote Access: dane uwierzytelniające w kodzie HTML strony logowania
TSplus Remote Access — nieprawidłowe uprawnienia katalogów webowych