CVE-2024-50672
Une vulnérabilité d'injection NoSQL dans Adapt Learning Adapt Authoring Tool <= 0.11.3 permet à des attaquants non authentifiés de réinitialiser les mots de...
- Publié
- 25 nov. 2024
- Mise à jour
- 27 nov. 2024
- Attribution de CNA
- mitre
- Preuve observée
- 15 avr. 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 73,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection NoSQL dans Adapt Learning Adapt Authoring Tool <= 0.11.3 permet à des attaquants non authentifiés de réinitialiser les mots de passe des comptes utilisateur et administrateur via la fonctionnalité "Reset password". La vulnérabilité survient en raison d'une validation insuffisante des entrées utilisateur, qui sont utilisées comme requête dans la fonction find() de Mongoose. Cela permet aux attaquants de prendre entièrement le contrôle du compte administrateur. Les attaquants peuvent ensuite utiliser les privilèges administratifs nouvellement obtenus pour téléverser un plugin personnalisé afin d'exécuter du code à distance (RCE) sur le serveur hébergeant l'application web.
Sources
1Eui Chul Chung · multiple · 15 avr. 2025
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.