
Prueba de concepto para CVE-2024-32371: escalada de privilegios mediante manipulación del parámetro de tipo en HSC Mailinspector, que permite a usuarios normales obtener acceso administrativo.
Una vulnerabilidad identificada como CVE-2024-32371 permite a un atacante elevar privilegios cambiando el parámetro type de 1 a 0. Esta vulnerabilidad permite que un atacante con una cuenta de usuario normal escale sus privilegios y obtenga acceso administrativo al sistema.
Versiones: descubierta en HSC Mailinspector 5.2.17-3, pero aplicable a todas las versiones hasta la 5.2.18.
typeLa vulnerabilidad surge debido a controles de acceso insuficientes sobre el parámetro type. Al manipular el valor del parámetro type en la carga útil de la solicitud, un atacante puede modificar los permisos de su cuenta de usuario, pasando de usuario normal a administrador.
Para explotar esta vulnerabilidad, un atacante puede interceptar o crear una solicitud con el parámetro type establecido en 0, lo que indica privilegios de administrador. Al enviar esta solicitud maliciosa, el atacante puede evadir los mecanismos de control de acceso previstos y obtener acceso no autorizado como administrador.
La explotación exitosa de CVE-2024-32371 permite a un atacante realizar acciones administrativas dentro del sistema, tales como:

