
फैक्टुरास्क्रिप्ट्स के EditUser कंट्रोलर में टूटा हुआ एक्सेस कंट्रोल प्रमाणित उपयोगकर्ताओं को प्रॉक्सी इंटरसेप्शन के माध्यम से अमान्य (unvalidated) nick पैरामीटर को संशोधित करके किसी भी खाते (एडमिन सहित) का नाम बदलने की अनुमति देता है। पैच किया गया लेकिन अप्रकाशित CVE।
एप्लिकेशन EditUser कंट्रोलर में POST अनुरोध के दौरान nick पैरामीटर को सत्यापित करने में विफल रहता है। हालाँकि UI इस फ़ील्ड को संपादित करने से रोकता है, एक उपयोगकर्ता प्रॉक्सी का उपयोग करके इस प्रतिबंध को बायपास कर सकता है और किसी भी खाते (एडमिनिस्ट्रेटर सहित) का नाम बदल सकता है। इससे ब्रोकन एक्सेस कंट्रोल और संभावित ऑडिट लॉग भ्रष्टाचार होता है।
यह कमजोरी उपयोगकर्ता अपडेट लॉजिक में मौजूद है। जब /EditUser पर POST अनुरोध भेजा जाता है, तो बैकएंड nick फॉर्म-डेटा पैरामीटर को बिना जाँचे संसाधित करता है:
nick ढूँढें:
admin को Vulnerable (या कोई अन्य स्ट्रिंग) में बदलेंपरिणाम: एप्लिकेशन उपयोगकर्ता को लॉग आउट कर देता है। उपयोगकर्ता नाम Vulnerable + मूल पासवर्ड का उपयोग करके वापस लॉग इन करें।
एक हमलावर सिस्टम के ऑडिट ट्रेल को प्रभावी ढंग से तोड़-मरोड़ सकता है, दुर्भावनापूर्ण कार्य कर सकता है और फिर पहचान से बचने या अन्य उपयोगकर्ताओं को फंसाने के लिए अपने खाते का नाम बदल सकता है। जवाबदेही में यह टूटन पहचान की नकल को सुगम बनाती है और डेटा भ्रष्टाचार का जोखिम पैदा करती है, क्योंकि मूल उपयोगकर्ता नाम के आंतरिक संदर्भ अनाथ हो जाते हैं, जिससे बहु-उपयोगकर्ता वातावरण की समग्र अखंडता कमजोर होती है।
