
School Fees Management System v1.0 - Control de Acceso Incorrecto - Escalada de Privilegios
Descripción: El control de acceso incorrecto en School Fees Management System v1.0 permite a los atacantes escalar privilegios y realizar acciones administrativas, incluyendo agregar y eliminar cuentas de usuario.
Versión del producto vulnerable: School Fees Management System v1.0
Autor del CVE: Geraldo Alcântara
Fecha: 29/11/2023
Confirmado el: 15/12/2023
CVE: CVE-2023-49982
Probado en: Windows
Componentes afectados:
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
Es posible acceder sin autorización a cualquier página de la aplicación y realizar acciones sin restricciones. Para explotar la vulnerabilidad, un atacante debe iniciar sesión como usuario y acceder directamente a las URL administrativas como http://{IP}/ci_fms/admin/management/users, ejecutando las acciones deseadas.
Descubridor(es)/Créditos:
Geraldo Alcântara