
Proof-of-Concept-Exploit für CVE-2021-45008, das eine Privilegieneskalation von Benutzer zu Admin in Plesk Obsidian 18.0.37 durch Manipulation eines Super-Admin-Flag-Parameters demonstriert.
Privilege Escalation von Benutzer zu Administrator
Betroffenes Produkt und Version: Plesk Obsidian 18.0.37
Schweregrad: Kritisch
Auswirkung: Erlangung hoher Privilegien von Benutzer zu Administrator und Zugriff auf kritische Informationen
Beschreibung: Schwachstelle durch unsichere Berechtigungen, die es einem Benutzer ohne Privilegien ermöglicht, Administratorrechte zu erlangen.
Schritte zur Reproduktion:


Nun abmelden und die Anmeldedaten erneut eingeben, um sich wieder anzumelden, und die Anfrage abfangen
Den Wert des Parameters „Super admin flag“ von false auf true ändern und die Anfrage weiterleiten

Es werden weitere Informationen wie Bankkonto und andere Daten sichtbar
