
CVE-2024-46627 - Incorrect access control in BECN DATAGERRY v2.2 allows attackers to > execute arbitrary commands via crafted web requests.
In DATAGERRY v2.2 fehlt die Zugriffskontrolle in der REST-API für die folgenden Endpunkte:
/rest/users/<id>/settings/ (GET, POST)
/rest/users/<id>/settings/<setting> (DELETE, PUT)
Dies erlaubt es einem Angreifer, ohne Authentifizierung Einstellungen beliebiger Benutzer zu lesen, zu erstellen, zu löschen und zu aktualisieren.
Weitere Informationen
Dies wird voraussichtlich im nächsten Release behoben.
Ref: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-46627