
نظام إدارة رسوم المدرسة v1.0 - التحكم غير الصحيح في الوصول - تصعيد الامتيازات
الوصف: يسمح التحكم المكسور في الوصول في نظام إدارة الرسوم المدرسية الإصدار 1.0 للمهاجمين بتصعيد الامتيازات وتنفيذ إجراءات إدارية، بما في ذلك إضافة وحذف حسابات المستخدمين.
إصدار المنتج المعرض للثغرة: نظام إدارة الرسوم المدرسية الإصدار 1.0
مؤلف CVE: جيرالدو ألكانتارا
التاريخ: 29/11/2023
تم التأكيد في: 15/12/2023
CVE: CVE-2023-49982
تم الاختبار على: ويندوز
المكونات المتأثرة:
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
الوصول غير المصرح به إلى أي صفحة من التطبيق وتنفيذ إجراءات غير مقيدة أمر ممكن. لاستغلال الثغرة، يجب على المهاجم تسجيل الدخول كمستخدم والوصول المباشر إلى عناوين URL الإدارية مثل http://{IP}/ci_fms/admin/management/users، وتنفيذ الإجراءات المطلوبة.
المكتشف(ون)/الإسناد:
جيرالدو ألكانتارا