
Proof-of-concept per CVE-2024-32371: escalation di privilegi tramite manipolazione del parametro type in HSC Mailinspector, che consente agli utenti normali di ottenere accesso amministrativo.
Una vulnerabilità identificata come CVE-2024-32371 consente a un attaccante di elevare i privilegi modificando il parametro type da 1 a 0. Questa vulnerabilità permette a un attaccante con un account utente normale di aumentare i propri privilegi e ottenere accesso amministrativo al sistema.
Versioni: Scoperta in HSC Mailinspector 5.2.17-3 ma applicabile a tutte le versioni fino alla 5.2.18.
typeLa vulnerabilità deriva da controlli di accesso insufficienti sul parametro type. Manipolando il valore del parametro type nel payload della richiesta, un attaccante può modificare i permessi del proprio account utente da utente normale ad amministratore.
Per sfruttare questa vulnerabilità, un attaccante può intercettare o creare una richiesta con il parametro type impostato a 0, indicando privilegi di amministratore. Inviando questa richiesta malevola, l'attaccante può bypassare i meccanismi di controllo degli accessi previsti e ottenere accesso non autorizzato come amministratore.
Lo sfruttamento riuscito di CVE-2024-32371 consente a un attaccante di eseguire azioni amministrative all'interno del sistema, come:

