
Proof-of-concept for CVE-2024-34223: insecure permission vulnerability in SourceCodester HRMS 1.0 allowing unauthorized leave ticket approval/rejection via /hrm/leaverequest.php.
Insecure Permission
Insecure permission vulnerability in /hrm/leaverequest.php in SourceCodester Human Resource Management System 1.0 allow attackers to approve or reject leave ticket.
Path URL: /hrm/leaverequest.php
Parameter: ?msg=, ?id=
The normal user can self-approve or reject leave ticket, which is not permitted.
id: accept ticket.
msg: reject ticket.
https://github.com/dovankha/CVE-2024-34223/assets/63991630/05efa194-bcc4-4ecf-bf47-8316fae2452a