CVE-2024-45058
تصعيد الامتيازات في i-Educar
- تم النشر
- 28/08/2024
- محدث
- 06/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
i-Educar هو برنامج مجاني لإدارة المدارس عبر الإنترنت بالكامل، يمكن استخدامه من قبل أمناء المدارس والمعلمين والمنسقين ومديري المناطق. قبل فرع 2.9، يمكن لمهاجم لا يملك سوى صلاحيات عرض دنيا في قسم الإعدادات تغيير نوع المستخدم الخاص به إلى Administrator (أو نوع آخر بصلاحيات عليا) من خلال طلب POST مصمم خصيصًا إلى `/intranet/educar_usuario_cad.php`، مع تعديل معامل `nivel_usuario_`. تقع الثغرة في الملف الموجود في `ieducar/intranet/educar_usuario_cad.php`، والذي لا يتحقق من مستوى صلاحيات المستخدم الحالي قبل السماح بإجراء التغييرات. يحتوي الالتزام c25910cdf11ab50e50162a49dd44bef544422b6e على تصحيح لهذه المشكلة.
المصادر
1PoC لـ CVE-2024-45058 ثغرة التحكم في الوصول المكسور، التي تسمح لأي مستخدم لديه إذن عرض في قسم تكوين المستخدم بأن يصبح مسؤولًا عن طريق تغيير نوع المستخدم الخاص به.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.