
CVE-2024-46627 - التحكم غير الصحيح في الوصول في BECN DATAGERRY الإصدار 2.2 يسمح للمهاجمين بـ > تنفيذ أوامر عشوائية عبر طلبات ويب مصممة.
DATAGERRY v2.2 يفتقر إلى التحكم في الوصول في REST API لنقاط النهاية التالية:
/rest/users/<id>/settings/ (GET, POST)
/rest/users/<id>/settings/<setting> (DELETE, PUT)
يسمح هذا للمهاجم بقراءة الإعدادات، وإنشاء الإعدادات، وحذف الإعدادات، وتحديث إعدادات أي مستخدم دون مصادقة.
معلومات إضافية
من المتوقع أن يتم إصلاح هذا في الإصدار التالي.
Ref: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-46627