
نظام دعم العملاء 1.0 - التحكم غير الصحيح في الوصول
الوصف: يسمح التحكم غير الصحيح في الوصول في نظام دعم العملاء الإصدار 1 للمستخدمين غير المسؤولين بالوصول إلى الصفحات الإدارية وتنفيذ إجراءات محجوزة للمسؤولين.
إصدار المنتج المعرض للخطر: نظام دعم العملاء 1.0
مؤلف CVE: Geraldo Alcântara
التاريخ: 29/11/2023
تم التأكيد في: 15/12/2023
CVE: CVE-2023-49978
تم الاختبار على: Windows
لاستغلال هذه الثغرة، يحتاج المهاجم إلى مستخدم بصلاحيات منخفضة. بعد ذلك، يحتاج فقط إلى الوصول مباشرة إلى عناوين URL التي تحوي وظائف إدارية عبر متصفح ويب. يمكن للمستخدم تعديل سمات المستخدمين الآخرين، بما في ذلك كلمات المرور، وحذف المستخدمين، وما إلى ذلك.
أمثلة على الصفحات الإدارية التي يمكن للمستخدمين غير المسؤولين الوصول إليها والإجراءات التي يمكنهم تنفيذها:
المكتشف(ون)/الاعتمادات:
Geraldo Alcântara