您现在的位置是:数据库 >>正文
ScrutisWeb曝出严重漏洞,可远程控制全球ATM!
数据库653人已围观
简介2023年年初,Synack Red Team (SRT) 成员 Neil Graves、Jorian van den Hout 和 Malcolm Stagg 发现了CVE-2023-33871、C ...
2023年年初 ,曝出Synack Red Team (SRT) 成员 Neil Graves 、严重Jorian van den Hout 和 Malcolm Stagg 发现了CVE-2023-33871、漏洞CVE-2023-38257、可远CVE-2023-35763 和 CVE-2023-35189 漏洞 。程控
2023年7月,制全总部位于法国的曝出软件公司 Iagona 在其 ScrutisWeb 网络应用程序的 2.1.38 版本中修补了这些漏洞 。

一直以来,严重Synack 红队(SRT)全球安全研究人员经常会在 Synack 客户的漏洞基础架构和网络服务器中发现漏洞,在某些 Synack 目标上,可远SRT 成员可以相互协作,程控最大限度地发挥广泛的制全技能组合 。
在最近与 Synack 客户的云计算曝出一次合作中 ,SRT 某团队发现了 ScrutisWeb 中存在的严重软件缺陷,ScrutisWeb 是漏洞一种用于监控银行和零售 ATM 机群的安全解决方案。
ScrutisWeb的开发商Iagona表示,ScrutisWeb可通过任何浏览器访问,帮助全球各组织监控自动取款机 ,并在出现问题时缩短响应时间 。ATM 机群可包括支票存款机等敏感设备以及连锁餐厅的支付终端 。
ScrutisWeb 具有一系列功能 :
重新启动或关闭一个终端或整个机群检索银行服务信息监控(ATM)银行卡读卡器发送和接收文件(至 ATM)远程修改数据(在自动取款机上)目标枚举Synack 客户在此次合作中有超过 1,000 个唯一 IP 地址需要评估。在初步侦查期间,安全研究人员注意到有一个网络服务器向访问者发送了一个超大的服务器租用 23MB JavaScript 文件 。该文件中包含一个允许客户端下载服务器 webroot 中完整路径的函数:
复制this.window.location.href = "/Download.aspx?folder=" + name;1.安全研究人员发现 ,提供"/"的文件夹名称会导致 ScrutisWeb 压缩整个网络根,并将其作为下载文件发送到浏览器 。于是他们按照设计的功能使用该功能下载了网络根目录。在检查 Download.aspx 时发现它调用了 "Scrutis.Front.dll "库,该库似乎负责处理大部分用户功能 。
CVE-2023-33871: 绝对路径遍历安全研究人员还注意到 "Download.aspx "的参数为 "文件 "或 "文件夹" 。同时 ,他们还很快就找到了真正有趣的部分 ,香港云服务器即处理单个文件下载的字符串 :
复制str = !path1.Contains(":") ? this.Server.MapPath(path1) : path1.Contains(":");1.这段代码查看的是作为 URL 的 "file "参数传递给该方法的 "path1 "变量 。如果参数中不包含冒号,网络服务器将返回与网络根相关的文件,例如 ,"https://example.com/Download.aspx?file=thisfile.txt "将下载位于 "https://example.com/thisfile.txt "的文件 。但是,如果参数中包含冒号,网络服务器就会返回与系统相关的模板下载文件 ,例如 "https://www.example.com/Download.aspx?file=c:\file.txt" 将下载服务器上位于 "c:\file.txt "的文件 。成功!我们可以从服务器上下载配置 、日志和数据库。
CVE-2023-35189: 远程代码执行安全研究人员进一步检查 Scrutis.Front.dll 后,发现了 AddFile() 方法 。AddFile() 接受多部分表单 POST 请求,并将上传的文件存储到网络目录"/Files/telechar/"中。
这意味着未经身份验证的用户可以上传任何文件,然后通过网络浏览器再次查看。其中一个问题是,建站模板最终存放上传文件的目录已被配置为允许解释和执行上传的脚本 。我们创建了一个运行简单命令 "ipconfig /all "的概念验证(poc.asp),并将其上传到服务器。随后,他们访问了 "https://[redacted]/poc.asp "网站 ,服务器执行了系统命令 "ipconfig /all "并返回了响应,成功命令注入 。
通常,人们会认为 RCE 是漏洞利用链的高潮 。在这种情况下 ,通过利用其余漏洞获取 ATM 控制器的源码库用户访问权限,可以实现更大的恶意价值 。可以在 Scrutis.Front.dll 中找到每个有漏洞的调用,并在未经身份验证的情况下使用。
CVE-2023-38257 : 不安全的直接对象引用安全研究人员发现 GetUserDetails 方法原型是将单个整数作为 HTTP POST 请求的输入。[HttpPost]public UIUser GetUserDetails([FromBody] int idUser)
同时 , idUser 参数似乎是一个从数字 1 开始的连续整数值。通过向该函数发送数字为 1 的 POST,服务返回了用户 "administrateur "的信息,包括加密密码 。
CVE-2023-35763 硬编码加密密钥由于密码显然已加密 ,安全研究人员决定尝试逆向工程加密机制。在方法名称中搜索 "crypt "一词 ,显示了一个解密函数,该函数将密码文本作为输入,并返回一个明文 UTF8 字符串。该函数中有一行披露了明文字符串,该字符串被用作加密/解密用户密码的加密密钥 :
复制public static string Decrypt(string cipherString, bool useHashing) { ... numArray = cryptoServiceProvider.ComputeHash(Encoding.UTF8.GetBytes("ENCRYPTIONKEY")); ... return Encoding.UTF8.GetString(bytes); }1.2.3.4.5.6.7.安全研究人员编写了一个简单的 python 脚本,它可以获取使用 CVE-2023-38257 发现的加密密码 ,并将密码解密为明文。至此已经可以以管理员身份登录 ScrutisWeb了。
影响CVE-2023-38257 和 CVE-2023-35763 这两个漏洞让以管理员身份登录 ScrutisWeb 管理控制台成为可能 。恶意行为者可以监控机群中各个自动取款机的活动。控制台还允许将 ATM 降为管理模式 、上传文件、重新启动和完全关闭 。需要进行进一步检查 ,以确定是否可以将定制软件上载到个别自动取款机上 ,以执行银行卡外渗、Swift 转账重定向或其他恶意活动。不过 ,此类额外测试不在评估范围之内 。
CVE-2023-35189 还可用于清除 ScrutisWeb 上的日志,并删除恶意行为者曾在那里活动的证据。从客户端基础架构中的这一立足点可能会发生额外的漏洞利用 ,使其成为恶意行为者面向互联网的支点。
修复漏洞:尽快更新至 ScrutisWeb 2.1.38 版本值得一提的是 ,Iagona 非常重视安全问题 ,在及时向研究人员通报进展的同时 ,还迅速解决了四个发现的问题 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/300d699693.html
相关文章
警惕企业网络安全的七大“成本陷阱”
数据库2023年,自斯诺登事件以来全球CISO首次面临预算增速放缓甚至缩减。一方面,网络安全威胁和企业数字化转型业务安全保障需求不断增长;另一方面,CISO需要“平地抠饼”、降本增效,根据IANS ...
【数据库】
阅读更多NIST 宣布 ASCON 为物联网数据保护加密算法
数据库美国国家标准与技术研究所NIST)宣布,名为Ascon的认证加密和散列算法系列将成为标准算法,用于轻量级密码学应用。该算法旨在保护由物联网IoT)创建和传输的信息,包括其无数的微型传感器和执行器。同时 ...
【数据库】
阅读更多密码退出历史舞台,谷歌支持 Passkey 登录
数据库The Hacker News 网站披露谷歌又“玩出了”新花样,推出一项名为 Passkey 的新功能,用户可以无需密码,使用更安全、更简单、更快速的方式登录其谷歌账号。据悉, PassKey 是 F ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 2022年及以后的四个数据中心提示
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- DellInspiron5548(一款超值的笔记本电脑选择)
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 深度研究 | 如何利用可信数据空间赋能企业数据流通安全
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 福布斯:如何确保客户的数据安全
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求 企业服务器亿华云源码库云服务器b2b信息平台香港物理机网站建设