Aller au contenu principal

Credentials par defaut & acces sans authentification

Services sans authentification

Des services mal configures qui acceptent les connexions sans mot de passe.

ServicePortMethodeBox
Telnet23Login root sans passwordMeow
FTP21Login anonymous sans passwordFawn, Crocodile, Funnel
SMB445Connexion anonyme (Entree sans password)Dancing
Redis6379Connexion directe sans authRedeemer
RDP3389Administrator sans passwordExplosion
MongoDB27017Connexion directe, pas de RBACMongoD
Rsync873Modules publics sans authSynced
MariaDB3306root sans passwordSequel

Credentials par defaut web

IdentifiantsPlateformeBox
admin / adminPanel admin (nginx)Preignition
admin / qwerty123Magento CMSIgnition

Politique de mots de passe Magento

Magento impose des regles strictes :

  • Minimum 7 caracteres
  • Au moins 1 chiffre
  • Au moins 1 caractere special

Cela reduit les candidats. qwerty123 respecte ces regles et reste un mot de passe tres courant.

Box : Ignition

Credentials trouvees dans des fichiers

SourceContenuBox
FTP anonymeallowed.userlist + allowed.userlist.passwdCrocodile
FTP anonymeEmail + PDF de politique de mots de passe → mot de passe par defaut funnel123#!#Funnel
Reflexe

Toujours tester les credentials par defaut avant de lancer un brute-force. C'est plus rapide et souvent suffisant sur des machines de niveau debutant.