Worum es geht
OpenAtlas 8.11.0 enthielt ein privilegiertes Standardkonto mit bekannten beziehungsweise hartcodierten Zugangsdaten. Wenn so ein Konto aktiv bleibt, braucht ein Angreifer keinen weiteren Exploit – der Login selbst ist bereits der Einstieg.
Was ich gefunden habe
Hier braucht es keinen komplexen Exploit. Das Problem ist ein privilegiertes Standardkonto, dessen Zugangsdaten bekannt oder im Produkt fest hinterlegt sind.
Weil das Konto administrative Rechte hat, ist der erfolgreiche Login kein kleiner Einstiegspunkt. Der Angreifer bekommt die Funktionen und Datenzugriffe, die OpenAtlas einem Administrator bereitstellt.
Der CVE-Eintrag nennt Hard-coded Credentials und Default Credentials als relevante Klassen. In meinem Advisory wird OpenAtlas 8.12.0 als behobene Version genannt.
Warum das relevant ist
Ist die Instanz erreichbar und wurden die Standard-Zugangsdaten nicht entfernt oder geändert, ist keine weitere Schwachstelle nötig. Ein erfolgreicher Login führt direkt in ein administratives Konto.
Mögliche Auswirkung
- Standard-Login bleibt aktiv, wenn kein Passwortwechsel erzwungen wird (Admin-Rechte).
- Sofortige vollständige Übernahme der Anwendung möglich.
Behebung
- Auf OpenAtlas 8.12.0 oder eine neuere Version aktualisieren.
- Alle bekannten Standard- und Administrator-Credentials sofort rotieren.
- Produkte dürfen keine universellen produktiven Passwörter ausliefern; Initialzugänge müssen pro Installation individuell sein und beim ersten Login geändert werden.
- Administrativen Zugriff zusätzlich durch MFA, Netzwerksegmentierung und Monitoring absichern, sofern technisch möglich.
Versionen
Disclosure Timeline
- Entdeckung
Im Rahmen eines On-Premise-Tests entdeckt.
- Erstkontakt
Kontaktaufnahme (redacted@).
- Berichtsübermittlung
Einwilligung zur unverschlüsselten Übermittlung.
- Report gesendet
Bericht an Hersteller übermittelt.
- Rückmeldung
Hersteller informiert über Fix.
- Retest
Retest erfolgreich, Bericht aktualisiert.