
Prueba de concepto del exploit para CVE-2023-46449: IDOR en la función de cambio de contraseña del sistema de gestión de inventario Sourcecodester v1.0 que permite la toma de control remota de cuentas.
Control de Acceso Incorrecto
ENLACE DEL VIDEO POC https://www.youtube.com/watch?v=H5QnsOKjs3s
Sourcecodester Free and Open Source inventory management system v1.0 es vulnerable a Control de Acceso Incorrecto. Un usuario arbitrario puede cambiar la contraseña de otro usuario y tomar el control de la cuenta mediante IDOR en la función de cambio de contraseña.
PASOS PARA REPRODUCIR
1 Inicie sesión con el usuario 1 2 Visite la función de cambio de contraseña. 3 Configure el proxy con Burp Suite para interceptar la solicitud. 4 Envíe la solicitud de cambio de contraseña, intercepte la solicitud y manipule el ID de usuario para cambiar la contraseña de otro usuario. 5. Reenvíe la solicitud y desactive la interceptación. 6. Inicie sesión como el otro usuario con la nueva contraseña. 7. Observe que la cuenta se ha comprometido exitosamente.
Componente Afectado Funcionalidad de Cambio de Contraseña
Tipo de Ataque] Remoto
Impacto CVE Otro Toma de Control de Cuenta
Vectores de Ataque Se necesita el ID de la víctima, el cual es fácilmente enumerable.
Referencia https://youtu.be/H5QnsOKjs3s
Descubridor Sajal Jat