Document Title: =============== Subsembly Banking 3.1.x - Persistent Filter Vulnerability References (Source): ==================== http://www.vulnerability-lab.com/get_content.php?id=74 Release Date: ============= 2011-09-11 Vulnerability Laboratory ID (VL-ID): ==================================== 74 Common Vulnerability Scoring System: ==================================== 3.5 Product & Service Introduction: =============================== Subsembly Banking 3.0 ist Ihre persönliche Finanzverwaltung und Online-Banking-Zentrale zugleich. Erledigen Sie Bankgeschäfte einfach und komfortabel. HBCI, FinTS und eine 256 Bit AES Verschlüsselung garantieren für Sicherheit. Subsembly Banking 3.0 gibt es für Windows XP und Windows Vista, wobei auch die portable Installation auf einem U3 Smart Drive oder anderem USB-Stick möglich ist. Haben Sie einen Windows Mobile PDA oder Smartphone? Mit Subsembly Banking Mobile brauchen Sie auch unterwegs nicht auf den Komfort von Subsembly Banking verzichten, und das ganz ohne ein schweres Laptop mitzunehmen. Alle Subsembly Banking Daten werden bei der nächsten Verbindung mit dem Desktop-PC automatisch synchronisiert. So haben Sie jederzeit den aktuellen Datenbestand da, wo Sie ihn gerade brauchen. dem TÜV-Prüfsiegel „Geprüfte Software“ ausgezeichnet. (Copy of the Vendor Homepage: http://subsembly.com/) Abstract Advisory Information: ============================== Vulnerability-Lab Team discovered a persistent software vulnerabilities on Subsemblys famous online banking software. Vulnerability Disclosure Timeline: ================================== 2011-07-03: Vendor Notification 2011-**-**: Vendor Response/Feedback 2011-**-**: Vendor Fix/Patch 2011-09-12: Public or Non-Public Disclosure Discovery Status: ================= Published Affected Product(s): ==================== Exploitation Technique: ======================= Remote Severity Level: =============== Low Technical Details & Description: ================================ Multiple persistent input validation vulnerabilities are detected on the Subsembly Banking Software v3.1. Attacker can implement own malicious & persistent script codes on a Software main menu. This vulnerability allows an attacker to manipulate database files & the bug can result in the modification/manipulation of the subsembly banking software. Vulnerable Module(s): [+] Wertpapier/Depot - Index Listing Pictures: ../extern.png ../trojan.png Proof of Concept (PoC): ======================= The vulnerability can exploited by local or remote attackers. For demonstration or reproduce ... Password 4 DB: >"