
Proof-of-Concept für CVE-2024-34223: Schwachstelle durch unsichere Berechtigungen in SourceCodester HRMS 1.0, die eine unbefugte Genehmigung/Ablehnung von Urlaubsanträgen über /hrm/leaverequest.php ermöglicht.
Unsichere Berechtigung
Die Schwachstelle „Unsichere Berechtigung" in /hrm/leaverequest.php im SourceCodester Human Resource Management System 1.0 ermöglicht es Angreifern, Urlaubsanträge zu genehmigen oder abzulehnen.
Pfad-URL: /hrm/leaverequest.php
Parameter: ?msg=, ?id=
Der normale Benutzer kann seinen eigenen Urlaubsantrag selbst genehmigen oder ablehnen, was nicht gestattet ist.
id: Antrag annehmen.
msg: Antrag ablehnen.
https://github.com/dovankha/CVE-2024-34223/assets/63991630/05efa194-bcc4-4ecf-bf47-8316fae2452a