
Preuve de concept pour CVE-2024-34221 : vulnérabilité de permissions non sécurisées dans SourceCodester Human Resource Management System 1.0 permettant la création non autorisée de postes via /hrm/controller/ccity.php.
Permissions non sécurisées
Il existe une vulnérabilité de permissions non sécurisées dans /hrm/controller/ccity.php?positionedit= du SourceCodester Human Resource Management System 1.0, permettant aux attaquants d'accéder à des fonctions qui ne sont pas autorisées pour un utilisateur normal.
URL du chemin : /hrm/controller/ccity.php?positionedit=
Paramètre : position.php
L'attaquant peut utiliser un compte normal pour ajouter un nouveau poste, ce qui n'est pas autorisé pour un utilisateur normal.