
Prueba de concepto para CVE-2024-34223: vulnerabilidad de permisos inseguros en SourceCodester HRMS 1.0 que permite la aprobación/rechazo no autorizado de solicitudes de vacaciones a través de /hrm/leaverequest.php.
Permiso Inseguro
Vulnerabilidad de permiso inseguro en /hrm/leaverequest.php en SourceCodester Human Resource Management System 1.0 permite a atacantes aprobar o rechazar solicitudes de licencia.
Ruta URL: /hrm/leaverequest.php
Parámetro: ?msg=, ?id=
El usuario normal puede auto-aprobar o rechazar solicitudes de licencia, lo cual no está permitido.
id: aceptar solicitud.
msg: rechazar solicitud.
https://github.com/dovankha/CVE-2024-34223/assets/63991630/05efa194-bcc4-4ecf-bf47-8316fae2452a