
CVE-2024-48955_Overview
Netadmin 4 IAM avec des failles de contrôle d'accès.
Version affectée : V4.030319
Le système NetAdmin renvoie les données avec les fonctionnalités sur le point de terminaison qui « monte » les menus de fonctionnalités, le retour de cet appel n'est pas chiffré et comme le système ne valide pas l'autorisation de la session, un attaquant peut copier le contenu du navigateur d'un utilisateur ayant des privilèges plus élevés et ainsi avoir accès aux fonctionnalités de l'utilisateur dont le code a été copié.
Contrôle d'accès brisé
Score de base : 7.6
Vecteurs : https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Un attaquant authentifié peut modifier le retour de l'appel que le système effectue pour afficher l'écran de l'utilisateur, et ainsi avoir accès à des fonctionnalités administratives.
État de la correction : [En homologation]
Instructions pour l'atténuation :
Références :