
Proof-of-Concept für CVE-2025-52289: eine Schwachstelle in der Zugriffskontrolle in MagnusBilling, die eine nicht authentifizierte Rechteausweitung vom Status „ausstehend“ zu „aktiv“ ermöglicht.
In MagnusBilling-Versionen vor v7.8.5.3 besteht eine fehlerhafte Zugriffskontrolle (Broken Access Control). Neu registrierte Benutzer können ihren Kontostatus ohne Administratorfreigabe von pending auf active ändern, indem sie einen Anfrageparameter modifizieren. Dies ermöglicht unbefugten Zugriff auf Systemfunktionen, die nur für verifizierte Benutzer vorgesehen sind.
Das Problem wurde in Version v7.8.5.3 behoben.
Entdeckt von Madhav Bhardwaj