
Preuve de concept pour CVE-2020-24028 : escalade de privilèges authentifiée via des permissions non sécurisées dans ForLogic Qualiex v1 et v3, permettant la création d'utilisateurs et les changements de mot de passe.
ForLogic Qualiex v1 et v3 permet à tout client authentifié d'atteindre une escalade de privilèges via la création d'utilisateurs, les changements de mot de passe ou les mises à jour de permissions utilisateur.
Permissions non sécurisées
ForLogic
Qualiex
À distance
Vrai
Vrai
Le contournement des permissions authentifiées permet les changements de mot de passe, la création d'utilisateurs et l'escalade de privilèges lors de la mise à jour des informations utilisateur.
Vrai
Mauricio Santos (R&D UnderProtection), Claudemir Nunes (R&D UnderProtection) et Hesron Hori (R&D UnderProtection)
Forlogic - Équipe de sécurité informatique du fournisseur qui a collaboré à une divulgation coordonnée.