
Proof-of-Concept-Exploit für CVE-2023-34732, das den Missbrauch authentifizierter Funktionen in Flytxt NEON-dX demonstriert, um Benutzerpasswörter per Brute-Force zu knacken und zurückzusetzen, wodurch die Übernahme von Konten ermöglicht wird.
Ein Angreifer kann das Passwort eines beliebigen Benutzers (einschließlich Administratoren) mithilfe des userId-Parameters in der Funktion zur Passwortänderung per Brute-Force erraten und das Passwort des Benutzers auf ein neues, vom Angreifer gewähltes Passwort ändern.
Angriffstyp
Betroffene Versionen
Anbieter des Produkts
Betroffene Produkt-Codebasis
Betroffene Komponente
Gegenmaßnahmen
Schwachstellendetails
Behobene Versionen
Entdecker