
ثغرة التحكم غير السليم في الوصول في Axigen WebAdmin
يوجد خلل في منطق الأذونات يسمح لحساب مسؤول بعدد صفر من الأذونات بالوصول إلى صفحة "الأمان والتصفية" (Security & Filtering)، وتحديدًا نقطة نهاية شهادات SSL. فبينما يتم حظر الأقسام المقيدة الأخرى بشكل صحيح، تظل نقطة النهاية هذه قابلة للوصول دون تصريح.
الإصدارات المتأثرة: < 10.6.26
لمزيد من المعلومات، راجع قاعدة معرفة Axigen.
عنوان الهدف:
https://{axigen-domain}:9443/?_h={admin-token}&page=sslcerts
خطوات إعادة الإنتاج:
sslcerts باستخدام العنوان أعلاه.النتيجة: يُمنح المستخدم المقيد حق الوصول لعرض ملفات الشهادات وتنزيلها ورفعها وحذفها.