
CVE-2024-48955_نظرة عامة
Netadmin 4 IAM مع ثغرات في التحكم في الوصول.
الإصدار المتأثر: V4.030319
يقوم نظام NetAdmin بإرجاع البيانات مع الوظائف في نقطة النهاية التي 'تركب' قوائم الوظائف، ولا يتم تشفير استجابة هذا الاستدعاء، وبما أن النظام لا يتحقق من صلاحية الجلسة، يمكن للمهاجم نسخ محتوى متصفح المستخدم ذي الامتياز الأعلى للوصول إلى وظائف المستخدم الذي تم نسخ الكود منه.
التحكم في الوصول المعطل
الدرجة الأساسية: 7.6
النواقل: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
يمكن للمهاجم المصادق عليه تغيير استجابة الاستدعاء الذي يقوم به النظام لتقديم شاشة المستخدم، وبالتالي الوصول إلى الوظائف الإدارية.
حالة الإصلاح: [قيد الاعتماد]
تعليمات التخفيف:
المراجع: