
Proof-of-concept per CVE-2024-34221: vulnerabilità di permessi insicuri in SourceCodester Human Resource Management System 1.0 che consente la creazione non autorizzata di posizioni tramite /hrm/controller/ccity.php.
Permessi insicuri
C'è una vulnerabilità di permessi insicuri in /hrm/controller/ccity.php?positionedit= nel SourceCodester Human Resource Management System 1.0, che consente agli attaccanti di accedere a funzioni non consentite per un utente normale.
Percorso URL: /hrm/controller/ccity.php?positionedit=
Parametro: position.php
L'attaccante può utilizzare un account normale per aggiungere una nuova posizione, cosa non consentita per un utente normale.