
يُظهر ثغرة في التحكم غير السليم بالوصول في نظام DDSN Interactive cm3 Acora CMS 10.7.1، مما يسمح للمستخدمين ذوي صلاحيات المحرر باسترجاع ملفات الإعدادات الحساسة عبر التصفح القسري والتلاعب بالمعاملات.
يحتوي DDSN Interactive cm3 Acora CMS الإصدار 10.7.1 على ثغرة أمنية في التحكم غير السليم في الوصول. يمكن لمستخدم يتمتع بصلاحيات المحرر الوصول إلى ملفات الإعدادات الحساسة من خلال التصفح القسري لنقطة النهاية “/Admin/file_manager/file_details.asp” والتلاعب بمعامل “file”. من خلال الإشارة إلى ملفات محددة (مثل cm3.xml)، يمكن للمهاجم استرجاع بيانات اعتماد مسؤول النظام، وإعدادات SMTP، وبيانات اعتماد قاعدة البيانات، وغيرها من المعلومات السرية. يمكن أن يؤدي كشف هذه المعلومات إلى وصول إداري كامل إلى نظام إدارة المحتوى، والوصول غير المصرح به إلى خدمات البريد الإلكتروني، والاختراق الخلفي لقواعد البيانات، والحركة الجانبية داخل الشبكة، والاستمرارية طويلة الأمد للمهاجم. يشكل تجاوز التحكم في الوصول هذا خطرًا حرجًا يتمثل في الاستيلاء على الحسابات، وتصعيد الامتيازات، والاختراق الشامل للتطبيق المتأثر والبنية التحتية المرتبطة به.
نقطة النهاية: file_details.asp، المعامل: file، المستودع: cmfr_system
اكتشفها Joby Y Daniel من Crowe India.