
Gebrochene Zugriffskontrolle im EditUser-Controller von FacturaScripts ermöglicht es authentifizierten Benutzern, jedes Konto (einschließlich Admin) umzubenennen, indem sie den nicht validierten nick-Parameter über Proxy-Abfangen modifizieren. Gepatchte, aber unveröffentlichte CVE.
Die Anwendung validiert den Parameter nick bei einer POST-Anfrage an den EditUser-Controller nicht. Obwohl die Benutzeroberfläche das Bearbeiten dieses Feldes verhindert, kann ein Benutzer diese Einschränkung mithilfe eines Proxys umgehen, um jedes Konto (einschließlich des Administrators) umzubenennen. Dies führt zu Broken Access Control und potenzieller Korruption des Audit-Logs.
Die Schwachstelle liegt in der Benutzeraktualisierungslogik. Wenn eine POST-Anfrage an /EditUser gesendet wird, verarbeitet das Backend den Formulardaten-Parameter nick ohne zu prüfen:
nick im Body:
admin in Vulnerable (oder eine beliebige andere Zeichenfolge)Ergebnis: Die Anwendung meldet den Benutzer ab. Melden Sie sich erneut mit dem Benutzernamen Vulnerable und dem ursprünglichen Passwort an.
Ein Angreifer kann das Audit-Trail des Systems effektiv sabotieren, bösartige Aktionen ausführen und anschließend sein Konto umbenennen, um der Erkennung zu entgehen oder anderen Benutzern die Schuld zuzuschieben. Dieser Zusammenbruch der Rechenschaftspflicht ermöglicht Identitätswechsel und birgt das Risiko von Datenkorruption, da interne Verweise auf den ursprünglichen Benutzernamen verwaist werden, was die Gesamtintegrität der Mehrbenutzerumgebung untergräbt.
