
CVE-2024-48955_Übersicht
Netadmin 4 IAM mit Zugriffskontrollfehlern.
Betroffene Version: V4.030319
Das NetAdmin-System gibt Daten mit den Funktionen an dem Endpunkt zurück, der die Funktionsmenüs „zusammenstellt“. Die Rückgabe dieses Aufrufs ist nicht verschlüsselt, und da das System die Sitzungsberechtigung nicht validiert, kann ein Angreifer den Inhalt des Browsers eines Benutzers mit höheren Berechtigungen kopieren und so auf die Funktionen des Benutzers zugreifen, dessen Code kopiert wurde.
Broken Access Control
Basis-Score: 7.6
Vektoren: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Ein authentifizierter Angreifer kann die Rückgabe des Aufrufs ändern, den das System zur Darstellung des Benutzerbildschirms ausführt, und so auf administrative Funktionen zugreifen.
Status der Korrektur: [In der Homologation]
Anweisungen zur Schadensbegrenzung:
Referenzen: