
Vulnérabilité de contrôle d'accès inapproprié dans Axigen WebAdmin
Une faille dans la logique de permissions permet à un compte administrateur avec zéro permission d'accéder à la page « Security & Filtering », plus précisément au point de terminaison SSL Certificates. Alors que les autres sections restreintes sont correctement bloquées, ce point de terminaison reste accessible sans autorisation.
Versions affectées : < 10.6.26
Pour plus d'informations, consultez la base de connaissances Axigen.
URL cible :
https://{axigen-domain}:9443/?_h={admin-token}&page=sslcerts
Étapes de reproduction :
sslcerts en utilisant l'URL ci-dessus.Résultat : L'utilisateur restreint obtient l'accès pour afficher, télécharger, téléverser et supprimer les fichiers de certificats.