
DDSN Interactive cm3 Acora CMS 10.7.1 में अनुचित पहुँच नियंत्रण भेद्यता प्रदर्शित करता है, जो संपादक-विशेषाधिकार वाले उपयोगकर्ताओं को फोर्स ब्राउज़िंग और पैरामीटर हेरफेर के माध्यम से संवेदनशील कॉन्फ़िगरेशन फ़ाइलें प्राप्त करने की अनुमति देता है।
DDSN Interactive cm3 Acora CMS संस्करण 10.7.1 में अनुचित अभिगम नियंत्रण भेद्यता मौजूद है। संपादक-विशेषाधिकार प्राप्त उपयोगकर्ता “/Admin/file_manager/file_details.asp” एंडपॉइंट पर फोर्स ब्राउज़िंग करके और “file” पैरामीटर में हेरफेर करके संवेदनशील कॉन्फ़िगरेशन फ़ाइलों तक पहुँच सकता है। विशिष्ट फ़ाइलों (जैसे, cm3.xml) का संदर्भ देकर, हमलावर सिस्टम व्यवस्थापक क्रेडेंशियल, SMTP सेटिंग्स, डेटाबेस क्रेडेंशियल और अन्य गोपनीय जानकारी प्राप्त कर सकता है। इस जानकारी के उजागर होने से CMS तक पूर्ण व्यवस्थापकीय पहुँच, ईमेल सेवाओं तक अनधिकृत पहुँच, बैकएंड डेटाबेस से समझौता, नेटवर्क के भीतर पार्श्व गति और हमलावर द्वारा दीर्घकालिक स्थिरता प्राप्त हो सकती है। यह अभिगम नियंत्रण बाईपास खाता अधिग्रहण, विशेषाधिकार वृद्धि और प्रभावित एप्लिकेशन तथा उससे जुड़े बुनियादी ढांचे के प्रणालीगत समझौते का गंभीर जोखिम उत्पन्न करता है।
एंडपॉइंट: file_details.asp, पैरामीटर: file, रिपॉजिटरी: cmfr_system
Crowe India के Joby Y Daniel द्वारा खोजा गया।