CVE-2026-32699
FacturaScripts में EditUser कंट्रोलर के माध्यम से अपरिवर्तनीय निक फ़ील्ड का अनधिकृत संशोधन
- प्रकाशित
- 5 मई 2026
- अद्यतन
- 5 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 26.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FacturaScripts एक ओपन सोर्स लेखांकन और इनवॉइसिंग सॉफ्टवेयर है। संस्करण 2025.92 और उससे पहले के संस्करणों में, एप्लिकेशन EditUser कंट्रोलर पर POST अनुरोध के दौरान nick पैरामीटर को मान्य (validate) करने में विफल रहता है। हालाँकि यूज़र इंटरफ़ेस इस फ़ील्ड को संपादित करने से रोकता है, एक उपयोगकर्ता अनुरोध को इंटरसेप्ट करके और nick फॉर्म-डेटा पैरामीटर को संशोधित करके इस प्रतिबंध को बायपास कर सकता है, जिससे किसी भी खाते का नाम बदला जा सकता है, जिसमें व्यवस्थापक खाता भी शामिल है। इससे एक ऐसे फ़ील्ड में अनधिकृत संशोधन होता है जिसे अपरिवर्तनीय (immutable) बनाया गया था।
स्रोत
1फैक्टुरास्क्रिप्ट्स के EditUser कंट्रोलर में टूटा हुआ एक्सेस कंट्रोल प्रमाणित उपयोगकर्ताओं को प्रॉक्सी इंटरसेप्शन के माध्यम से अमान्य (unvalidated) nick पैरामीटर को संशोधित करके किसी भी खाते (एडमिन सहित) का नाम बदलने की अनुमति देता है। पैच किया गया लेकिन अप्रकाशित CVE।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।