CVE-2022-22296
Todos los detalles sobre CVE-2022-22296
Software: Sistema de Gestión de Registros de Pacientes de Hospital 1.0
Enlace del software: https://www.sourcecodester.com/php/15116/hospitals-patient-records-management-system-php-free-source-code.html
Tipo de vulnerabilidad: Permisos inseguros - IDOR
Componente afectado: parámetro id en la función de cambio de usuario
Escalada de privilegios por impacto: verdadero
Tipo de ataque: Remoto
Vendedor del producto: Sourcecodester
Descripción:
Las referencias directas a objetos inseguras (IDOR) son un tipo de vulnerabilidad de control de acceso que surge cuando una aplicación utiliza datos proporcionados por el usuario para acceder directamente a objetos. La vulnerabilidad existe en el Sitio Web del Sistema de Gestión de Registros de Pacientes de Hospital de Sourcecodester 1.0 a través del parámetro id en el punto final manage_user. Simplemente cambiando el valor, se pueden mostrar datos de otros usuarios.
La URL se vería así: http://localhost/hprms/admin/?page=user/manage_user&id=3 donde el parámetro "id" es vulnerable
Impacto: Esta vulnerabilidad permite a un atacante editar información que no le pertenece y eliminarla de la cuenta de los usuarios.