CVE-2022-22296
Alle Details zu CVE-2022-22296
Software: Hospital's Patient Records Management System 1.0
Software-Link: https://www.sourcecodester.com/php/15116/hospitals-patient-records-management-system-php-free-source-code.html
Schwachstellentyp: Unsichere Berechtigungen - IDOR
Betroffene Komponente: id-Parameter in der Funktion „Benutzer ändern"
Auswirkung der Privilegienausweitung: true
Angriffsart: Remote
Anbieter des Produkts: Sourcecodester
Beschreibung:
Unsichere direkte Objektreferenzen (IDOR) sind eine Art von Zugriffskontrollschwachstelle, die entsteht, wenn eine Anwendung vom Benutzer bereitgestellte Eingaben verwendet, um direkt auf Objekte zuzugreifen. Die Schwachstelle besteht in der Website 1.0 von Sourcecodester Hospital's Patient Records Management System über den id-Parameter im manage_user-Endpunkt. Ändern Sie einfach den Wert, und die Daten anderer Benutzer können angezeigt werden.
Die URL würde wie folgt aussehen: http://localhost/hprms/admin/?page=user/manage_user&id=3, wobei der Parameter „id" angreifbar ist
Auswirkung: Diese Schwachstelle ermöglicht es einem Angreifer, Informationen zu bearbeiten, die ihm nicht gehören, und sie aus dem Benutzerkonto zu entfernen.