
BoltWire v6.03 عرضة لثغرة "التحكم غير السليم في الوصول"
في الإصدار 6.03 من BoltWire CMS، من الممكن استغلال ثغرة "التحكم غير السليم في الوصول" عبر معامل index.php?p=member.admin&action=data، مما يسمح للمهاجم بعرض كلمة مرور أي عضو، بما في ذلك كلمة مرور المشرف، وبالتالي يسمح بسرقة المعلومات، أو إجراء تغييرات تعسفية على البيانات، أو التلاعب بالتطبيق لأغراض خبيثة.
حدّث إلى أحدث إصدار من BoltWire CMS.
1) أنشئ عضوًا جديدًا.

2) قم بالوصول إلى الرابط التالي:
http://domain.com/folder/index.php?p=member.admin&action=data
ملاحظة: استبدل http://domain.com/folder/ بعنوان التطبيق المراد اختباره.
3) ونتيجة لذلك، ستتمكن من عرض كلمة مرور المشرف.

4) لعرض كلمات مرور المستخدمين الآخرين، ما عليك سوى تغيير معامل “admin” في الرابط أعلاه إلى اسم مستخدم آخر، على سبيل المثال member.user.