
التحكم المكسور في الوصول في وحدة تحكم EditUser في FacturaScripts يسمح للمستخدمين المصادق عليهم بإعادة تسمية أي حساب (بما في ذلك حساب المسؤول) عن طريق تعديل معامل nick غير المُتحقق منه عبر اعتراض الوكيل. ثغرة تم إصلاحها لكنها غير منشورة كـ CVE.
يفشل التطبيق في التحقق من معامل nick أثناء طلب POST إلى وحدة التحكم EditUser. على الرغم من أن واجهة المستخدم تمنع تعديل هذا الحقل، يمكن للمستخدم تجاوز هذا القيد باستخدام بروكسي لإعادة تسمية أي حساب (بما في ذلك حساب المسؤول). يؤدي هذا إلى التحكم المكسور في الوصول واحتمال تلف سجل التدقيق.
توجد الثغرة في منطق تحديث المستخدم. عند إرسال طلب POST إلى /EditUser، يعالج الخادم الخلفي معامل nick في بيانات النموذج دون التحقق من:
nick في جسم الطلب:
admin إلى Vulnerable (أو أي سلسلة أخرى)النتيجة: يقوم التطبيق بتسجيل خروج المستخدم. سجّل الدخول مرة أخرى باستخدام اسم المستخدم Vulnerable + كلمة المرور الأصلية.
يمكن للمهاجم تخريب مسار التدقيق في النظام بشكل فعال، من خلال تنفيذ إجراءات ضارة ثم إعادة تسمية حسابه لتجنب الاكتشاف أو توريط مستخدمين آخرين. يؤدي هذا الانهيار في المساءلة إلى تسهيل انتحال الهوية وخطر تلف البيانات، حيث تصبح المراجع الداخلية لاسم المستخدم الأصلي يتيمة، مما يقوض سلامة بيئة المستخدمين المتعددين بشكل عام.
