
Prueba de concepto para CVE-2024-34221: vulnerabilidad de permisos inseguros en SourceCodester Human Resource Management System 1.0 que permite la creación no autorizada de puestos a través de /hrm/controller/ccity.php.
Permiso inseguro
Existe una vulnerabilidad de permiso inseguro en /hrm/controller/ccity.php?positionedit= en SourceCodester Human Resource Management System 1.0, que permite a atacantes acceder a funciones que no están permitidas para un usuario normal.
Ruta URL: /hrm/controller/ccity.php?positionedit=
Parámetro: position.php
El atacante puede usar una cuenta normal para agregar un nuevo puesto, lo cual no está permitido para un usuario normal.
https://github.com/dovankha/CVE-2024-34221/assets/63991630/667ddbd4-af03-4959-9f20-765e9e8a8bae