
CVE-2024-46627 - Un controllo degli accessi non corretto in BECN DATAGERRY v2.2 consente agli attaccanti di > eseguire comandi arbitrari tramite richieste web appositamente predisposte.
DATAGERRY v2.2 non dispone di controllo degli accessi nella REST API per i seguenti endpoint:
/rest/users/<id>/settings/ (GET, POST)
/rest/users/<id>/settings/<setting> (DELETE, PUT)
Ciò consente a un attaccante di leggere le impostazioni, crearle, eliminarle e aggiornarle di qualsiasi utente senza autenticazione.
Informazioni aggiuntive
Si prevede che questo venga corretto nella prossima release.
Ref: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-46627