Title: ====== Subsembly Banking v3.1.x - Persistent Software Vulnerability Date: ===== 2011-09-13 References: =========== http://www.vulnerability-lab.com/get_content.php?id=74 VL-ID: ===== 74 Introduction: ============= Subsembly Banking 3.0 ist Ihre persönliche Finanzverwaltung und Online-Banking-Zentrale zugleich. Erledigen Sie Bankgeschäfte einfach und komfortabel. HBCI, FinTS und eine 256 Bit AES Verschlüsselung garantieren für Sicherheit. Subsembly Banking 3.0 gibt es für Windows XP und Windows Vista, wobei auch die portable Installation auf einem U3 Smart Drive oder anderem USB-Stick möglich ist. Haben Sie einen Windows Mobile PDA oder Smartphone? Mit Subsembly Banking Mobile brauchen Sie auch unterwegs nicht auf den Komfort von Subsembly Banking verzichten, und das ganz ohne ein schweres Laptop mitzunehmen. Alle Subsembly Banking Daten werden bei der nächsten Verbindung mit dem Desktop-PC automatisch synchronisiert. So haben Sie jederzeit den aktuellen Datenbestand da, wo Sie ihn gerade brauchen. dem TÜV-Prüfsiegel „Geprüfte Software“ ausgezeichnet. (Copy of the Vendor Homepage: http://subsembly.com/) Abstract: ========= Vulnerability-Lab Team discovered a persistent software vulnerabilities on Subsemblys famous online banking software. Report-Timeline: ================ 2011-07-03: Vendor Notification 2011-**-**: Vendor Response/Feedback 2011-**-**: Vendor Fix/Patch 2011-09-12: Public or Non-Public Disclosure Status: ======== Published Affected Products: ================== SubSembly - Banking Software v3.1.x SubSembly - Banking Software v3.0 Exploitation-Technique: ======================= Remote Severity: ========= High Details: ======== Multiple persistent input validation vulnerabilities are detected on the Subsembly Banking Software v3.1. Attacker can implement own malicious & persistent script codes on a Software main menu. This vulnerability allows an attacker to manipulate database files & the bug can result in the modification/manipulation of the subsembly banking software. Vulnerable Module(s): [+] Wertpapier/Depot - Index Listing Pictures: ../extern.png ../trojan.png Proof of Concept: ================= The vulnerability can exploited by local or remote attackers. For demonstration or reproduce ... Password 4 DB: >"