
Un problème dans la fonction de réinitialisation de mot de passe de Peppermint v0.2.4 permet aux attaquants d'accéder aux emails et mots de passe de la page Tickets via une requête conçue.
Un problème dans la fonction de réinitialisation de mot de passe de Peppermint v0.2.4 permet aux attaquants d'accéder aux emails et mots de passe de la page Tickets via une requête conçue.
L'attaquant devait se connecter avec le rôle utilisateur et réinitialiser le mot de passe. Ensuite, intercepter le trafic et modifier l'id pour le rôle admin ou un autre utilisateur. (Un attaquant peut voir l'email et le mot de passe de la page Tickets s'il crée un ticket.). Après cela, l'attaquant peut se connecter avec le nouveau mot de passe avec le compte admin.
POST
:shipit: Thapanarath Khempetch
Référence :