
CVE-2024-32371 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: HSC Mailinspector में प्रकार पैरामीटर हेरफेर के माध्यम से विशेषाधिकार वृद्धि, नियमित उपयोगकर्ताओं को प्रशासनिक पहुंच प्राप्त करने में सक्षम बनाता है।
CVE-2024-32371 के रूप में पहचानी गई एक कमजोरी एक हमलावर को type पैरामीटर को 1 से 0 में बदलकर विशेषाधिकार बढ़ाने की अनुमति देती है। यह कमजोरी एक सामान्य उपयोगकर्ता खाते वाले हमलावर को अपने विशेषाधिकार बढ़ाने और सिस्टम तक प्रशासनिक पहुंच प्राप्त करने में सक्षम बनाती है।
संस्करण: HSC Mailinspector 5.2.17-3 में खोजा गया लेकिन 5.2.18 तक के सभी संस्करणों पर लागू।
typeयह कमजोरी type पैरामीटर पर अपर्याप्त एक्सेस कंट्रोल जांच के कारण उत्पन्न होती है। अनुरोध पेलोड में type पैरामीटर के मान में हेरफेर करके, एक हमलावर अपने उपयोगकर्ता खाते की अनुमतियों को सामान्य उपयोगकर्ता से प्रशासक में बदल सकता है।
इस कमजोरी का शोषण करने के लिए, एक हमलावर type पैरामीटर को 0 पर सेट करके एक अनुरोध को इंटरसेप्ट या तैयार कर सकता है, जो प्रशासक विशेषाधिकारों को इंगित करता है। इस दुर्भावनापूर्ण अनुरोध को सबमिट करके, हमलावर इच्छित एक्सेस कंट्रोल तंत्र को बायपास कर सकता है और प्रशासक के रूप में अनधिकृत पहुंच प्राप्त कर सकता है।
CVE-2024-32371 का सफल शोषण एक हमलावर को सिस्टम के भीतर प्रशासनिक क्रियाएं करने की अनुमति देता है, जैसे:

