W aplikacji TSplus Remote Access do wersji 16.0.2.14 dane uwierzytelniające (login i hasło) są przechowywane w postaci jawnego tekstu (cleartext) bezpośrednio w kodzie źródłowym HTML strony logowania. Stanowi to poważne zagrożenie, ponieważ każda osoba mająca dostęp do strony może je odczytać bez żadnej autoryzacji.
▸ Pokaż oryginał (EN)
An issue was discovered in TSplus Remote Access through 16.0.2.14. Credentials are stored as cleartext within the HTML source code of the login page.
Mechanizm podatności polega na tym, że aplikacja osadza dane uwierzytelniające bezpośrednio w kodzie HTML strony logowania bez żadnego szyfrowania ani maskowania (CWE-312 — przechowywanie poufnych danych w postaci jawnej). Atakujący, który wyświetli źródło strony logowania w przeglądarce lub przechwyci odpowiedź HTTP, może natychmiast odczytać poświadczenia. Do przeprowadzenia ataku nie jest wymagana żadna specjalna wiedza ani uprawniony dostęp — wystarczy dostęp sieciowy do interfejsu aplikacji.
Atakujący może uzyskać dane uwierzytelniające użytkowników lub administratorów systemu, co może prowadzić do pełnego przejęcia sesji, nieautoryzowanego dostępu do zdalnych pulpitów i zasobów firmowych oraz dalszego lateral movement w sieci organizacji.
Należy zaktualizować TSplus Remote Access do wersji nowszej niż 16.0.2.14. Szczegółowe informacje o dostępnych patchach należy uzyskać u producenta. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu logowania wyłącznie do zaufanych adresów IP oraz wymuszenie zmiany wszystkich haseł kont dostępnych przez tę usługę.
TSplus Remote Access w wersjach do 16.0.2.14 włącznie.
Publicznie dostępny kod exploit opublikowany w serwisach Exploit-DB (numer 51681) oraz Packet Storm Security potwierdza łatwość wykorzystania podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTsplus Remote Work
APPTsplus≤ 16.0.0.0
Powiązane podatności
TSplus Remote Work — hasło w postaci jawnej w kodzie HTML portalu SSO
TSplus Remote Work — słabe uprawnienia plików umożliwiające privilege escalation
TSplus Remote Access — nieprawidłowe uprawnienia katalogów z motywami
TSplus Remote Access — nieprawidłowe uprawnienia katalogów webowych