
Customer Support System 1.0 - Contrôle d'accès incorrect
Description : Un contrôle d'accès incorrect dans Customer Support System v1 permet aux utilisateurs non administrateurs d'accéder aux pages d'administration et d'exécuter des actions réservées aux administrateurs.
Version du produit vulnérable : Customer Support System 1.0
Auteur du CVE : Geraldo Alcântara
Date : 29/11/2023
Confirmé le : 15/12/2023
CVE : CVE-2023-49978
Testé sur : Windows
Pour exploiter cette vulnérabilité, un attaquant a besoin d'un utilisateur à faibles privilèges. Ensuite, il lui suffit d'accéder directement, via un navigateur web, aux URL contenant des fonctions administratives. Il est possible pour l'utilisateur de modifier les attributs d'autres utilisateurs, y compris les mots de passe, de supprimer des utilisateurs, etc.
Exemples de pages administratives accessibles aux utilisateurs non administrateurs et actions qu'ils peuvent effectuer :
Découvreur(s)/Crédits :
Geraldo Alcântara