
Kundensupport-System 1.0 - Fehlerhafte Zugriffskontrolle
Beschreibung: Eine fehlerhafte Zugriffskontrolle im Customer Support System v1 ermöglicht es Nicht-Administrator-Benutzern, administrative Seiten aufzurufen und Aktionen auszuführen, die Administratoren vorbehalten sind.
Verwundbare Produktversion: Customer Support System 1.0
CVE-Autor: Geraldo Alcântara
Datum: 29/11/2023
Bestätigt am: 15/12/2023
CVE: CVE-2023-49978
Getestet auf: Windows
Um diese Schwachstelle auszunutzen, benötigt ein Angreifer einen Benutzer mit geringen Rechten. Danach muss er lediglich über einen Webbrowser direkt auf URLs mit administrativen Funktionen zugreifen. Es ist dem Benutzer möglich, Attribute anderer Benutzer zu ändern, einschließlich Passwörter, Benutzer zu löschen usw.
Beispiele für administrative Seiten, die für Nicht-Administrator-Benutzer zugänglich sind, und Aktionen, die sie ausführen können:
Entdecker/Credits:
Geraldo Alcântara