
Preuve de concept pour CVE-2024-32371 : élévation de privilèges via manipulation de paramètre de type dans HSC Mailinspector, permettant aux utilisateurs réguliers d'obtenir un accès administratif.
Une vulnérabilité identifiée sous le nom de CVE-2024-32371 permet à un attaquant d'élever ses privilèges en modifiant le paramètre type de 1 à 0. Cette vulnérabilité permet à un attaquant disposant d'un compte utilisateur normal d'escalader ses privilèges et d'obtenir un accès administratif au système.
Versions : Découvert dans HSC Mailinspector 5.2.17-3 mais applicable à toutes les versions jusqu'à 5.2.18.
typeLa vulnérabilité provient de contrôles d'accès insuffisants sur le paramètre type. En manipulant la valeur du paramètre type dans la charge utile de la requête, un attaquant peut modifier les permissions de son compte utilisateur, passant d'un utilisateur normal à un administrateur.
Pour exploiter cette vulnérabilité, un attaquant peut intercepter ou forger une requête avec le paramètre type défini à 0, indiquant des privilèges d'administrateur. En soumettant cette requête malveillante, l'attaquant peut contourner les mécanismes de contrôle d'accès prévus et obtenir un accès non autorisé en tant qu'administrateur.
L'exploitation réussie de CVE-2024-32371 permet à un attaquant d'effectuer des actions administratives dans le système, telles que :

