
Proof-of-concept per CVE-2024-34223: vulnerabilità di permessi non sicuri in SourceCodester HRMS 1.0 che consente l'approvazione/rifiuto non autorizzato delle richieste di permesso tramite /hrm/leaverequest.php.
Permessi non sicuri
La vulnerabilità dei permessi non sicuri in /hrm/leaverequest.php in SourceCodester Human Resource Management System 1.0 consente agli attaccanti di approvare o rifiutare la richiesta di ferie.
Percorso URL: /hrm/leaverequest.php
Parametro: ?msg=, ?id=
L'utente normale può auto-approvare o rifiutare la richiesta di ferie, cosa che non è consentita.
id: accetta la richiesta.
msg: rifiuta la richiesta.
https://github.com/dovankha/CVE-2024-34223/assets/63991630/05efa194-bcc4-4ecf-bf47-8316fae2452a