CRITICAL🇬🇧 English

CVE-2023-37756

Słabe wymagania hasła w I-doit pro/open 25 umożliwiają atak brute-force

CVSS 9.8v3.1pub. 2023-09-14upd. 2024-11-21

I-doit pro 25 i niższe oraz I-doit open 25 i niższe stosują zbyt słabe wymagania dotyczące hasła podczas tworzenia konta Administratora. Podatność umożliwia atakującemu łatwe odgadnięcie hasła metodą brute-force, co w konsekwencji może prowadzić do pełnego przejęcia systemu włącznie z wykonaniem zdalnego kodu (RCE).

Pokaż oryginał (EN)

I-doit pro 25 and below and I-doit open 25 and below employ weak password requirements for Administrator account creation. Attackers are able to easily guess users' passwords via a bruteforce attack.

🤖 Analiza AI
Jak działa

Aplikacja nie wymusza odpowiedniej złożoności hasła przy tworzeniu konta administratora (CWE-521 — Weak Password Requirements), co pozwala użytkownikom ustawiać trywialne lub krótkie hasła. Atakujący może przeprowadzić atak brute-force na panel logowania i uzyskać dostęp do konta administracyjnego. Według dostępnych referencji, po uzyskaniu dostępu administratora możliwe jest przesłanie złośliwego pluginu (add-on upload), co prowadzi do wykonania dowolnego kodu na serwerze (RCE).

Skutki

Atakujący może przejąć pełną kontrolę nad kontem administratora, a następnie doprowadzić do wykonania zdalnego kodu (RCE) poprzez upload złośliwego pluginu — skutkując utratą poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wymuszenie stosowania silnych haseł dla wszystkich kont administracyjnych, wdrożenie mechanizmów blokowania konta po wielokrotnych nieudanych próbach logowania oraz ograniczenie dostępu do panelu administracyjnego na poziomie sieciowym (firewall, VPN).

Kogo dotyczy

I-doit pro w wersji 25 i niższych oraz I-doit open w wersji 25 i niższych.

Uwagi

Według publicznych referencji (GitHub, Medium) podatność na słabe hasło może być wykorzystana jako pierwszy etap ataku łańcuchowego prowadzącego do RCE poprzez upload złośliwego pluginu w panelu administracyjnym. Referencje zawierają publiczne demonstracje exploitacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • I Doit

    APP
    I-Doit
    ≤ 25
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-37755CRITICAL9.8PL ✓ten sam produkt

i-doit: zakodowane na stałe dane logowania administratora (Auth Bypass)

CVE-2019-1010248CRITICAL9.8PL ✓ten sam produkt

SQL Injection w formularzu logowania I-doit — dostęp do bazy bez uwierzytelnienia

CVE-2019-25582HIGH7.1ten sam produkt

i-doit CMDB 1.12 contains an arbitrary file download vulnerability that allows authenticated attackers to down...

CVE-2019-25581HIGH8.8ten sam produkt

i-doit CMDB 1.12 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbi...

CVE-2024-8749HIGH8.8ten sam produkt

SQL injection vulnerability in idoit pro version 28. This vulnerability could allow an attacker to send a spec...