
Schulgebührenverwaltungssystem v1.0 - Falsche Zugriffskontrolle - Privilegieneskalation
Beschreibung: Eine fehlerhafte Zugriffskontrolle im School Fees Management System v1.0 ermöglicht es Angreifern, Privilegien zu eskalieren und administrative Aktionen durchzuführen, einschließlich des Hinzufügens und Löschens von Benutzerkonten.
Verwundbare Produktversion: School Fees Management System v1.0
CVE-Autor: Geraldo Alcântara
Datum: 29/11/2023
Bestätigt am: 15/12/2023
CVE: CVE-2023-49982
Getestet auf: Windows
Betroffene Komponenten:
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
Unbefugter Zugriff auf jede Seite der Anwendung und die Ausführung uneingeschränkter Aktionen ist möglich. Um die Schwachstelle auszunutzen, muss sich ein Angreifer als Benutzer anmelden und direkt administrative URLs wie http://{IP}/ci_fms/admin/management/users aufrufen und gewünschte Aktionen ausführen.
Entdecker/Quellenangaben:
Geraldo Alcântara