
Système de gestion des frais de scolarité v1.0 - Contrôle d'accès incorrect - Escalade de privilèges
Description : Un contrôle d'accès incorrect dans School Fees Management System v1.0 permet aux attaquants d'escalader les privilèges et d'effectuer des actions administratives, notamment l'ajout et la suppression de comptes utilisateurs.
Version du produit vulnérable : School Fees Management System v1.0
Auteur du CVE : Geraldo Alcântara
Date : 29/11/2023
Confirmé le : 15/12/2023
CVE : CVE-2023-49982
Testé sur : Windows
Composants affectés :
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
L'accès non autorisé à toute page de l'application et l'exécution d'actions sans restriction est possible. Pour exploiter la vulnérabilité, un attaquant doit se connecter en tant qu'utilisateur et accéder directement à des URL administratives comme http://{IP}/ci_fms/admin/management/users, en exécutant les actions souhaitées.
Découvreur(s)/Crédits :
Geraldo Alcântara