
إثبات المفهوم لـ CVE-2024-34223: ثغرة أذونات غير آمنة في SourceCodester HRMS 1.0 تسمح بالموافقة/الرفض غير المصرح به لتذاكر الإجازة عبر /hrm/leaverequest.php.
صلاحية غير آمنة
ثغرة صلاحية غير آمنة في /hrm/leaverequest.php في نظام إدارة الموارد البشرية من SourceCodester الإصدار 1.0 تسمح للمهاجمين بالموافقة على طلب الإجازة أو رفضه.
رابط المسار: /hrm/leaverequest.php
المُعامل: ?msg=, ?id=
يمكن للمستخدم العادي الموافقة على طلب الإجازة أو رفضه بنفسه، وهو أمر غير مسموح به.
id: قبول الطلب.
msg: رفض الطلب.
https://github.com/dovankha/CVE-2024-34223/assets/63991630/05efa194-bcc4-4ecf-bf47-8316fae2452a