
Contrôle d'accès cassé dans le contrôleur EditUser de FacturaScripts permettant aux utilisateurs authentifiés de renommer n'importe quel compte (y compris celui de l'administrateur) en modifiant le paramètre nick non validé via une interception par proxy. CVE corrigée mais non publiée.
L'application ne valide pas le paramètre nick lors d'une requête POST envoyée au contrôleur EditUser. Bien que l'interface utilisateur empêche la modification de ce champ, un utilisateur peut contourner cette restriction à l'aide d'un proxy pour renommer n'importe quel compte (y compris celui de l'administrateur). Cela entraîne un Contrôle d'accès cassé et une potentielle Corruption des journaux d'audit.
La vulnérabilité réside dans la logique de mise à jour des utilisateurs. Lorsqu'une requête POST est envoyée à /EditUser, le backend traite le paramètre nick du formulaire sans vérifier :
nick dans le corps de la requête :
admin en Vulnerable (ou toute autre chaîne)Résultat : L'application déconnecte l'utilisateur. Reconnectez-vous en utilisant le nom d'utilisateur Vulnerable + le mot de passe d'origine.
Un attaquant peut efficacement saboter la piste d'audit du système, en effectuant des actions malveillantes puis en renommant son compte pour échapper à la détection ou pour piéger d'autres utilisateurs. Cette rupture de la responsabilité facilite l'usurpation d'identité et risque la corruption des données, car les références internes au nom d'utilisateur d'origine deviennent orphelines, compromettant ainsi l'intégrité globale de l'environnement multi-utilisateurs.
