
CVE-2024-34223 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: SourceCodester HRMS 1.0 में असुरक्षित अनुमति भेद्यता, जो /hrm/leaverequest.php के माध्यम से अनधिकृत अवकाश टिकट अनुमोदन/अस्वीकृति की अनुमति देती है।
असुरक्षित अनुमति (Insecure Permission)
SourceCodester ह्यूमन रिसोर्स मैनेजमेंट सिस्टम 1.0 में /hrm/leaverequest.php में असुरक्षित अनुमति भेद्यता हमलावरों को अवकाश टिकट को स्वीकृत या अस्वीकृत करने की अनुमति देती है।
पथ URL: /hrm/leaverequest.php
पैरामीटर: ?msg=, ?id=
सामान्य उपयोगकर्ता स्वयं अपने अवकाश टिकट को स्वीकृत या अस्वीकृत कर सकता है, जिसकी अनुमति नहीं है।
id: टिकट स्वीकार करें।
msg: टिकट अस्वीकार करें।
https://github.com/dovankha/CVE-2024-34223/assets/63991630/05efa194-bcc4-4ecf-bf47-8316fae2452a