
Customer Support System 1.0 - Controllo degli accessi errato
Descrizione: Il controllo degli accessi errato in Customer Support System v1 consente agli utenti non amministratori di accedere alle pagine amministrative ed eseguire azioni riservate agli amministratori.
Versione del prodotto vulnerabile: Customer Support System 1.0
Autore CVE: Geraldo Alcântara
Data: 29/11/2023
Confermato il: 15/12/2023
CVE: CVE-2023-49978
Testato su: Windows
Per sfruttare questa vulnerabilità, un attaccante necessita di un utente con privilegi bassi. Successivamente, deve semplicemente accedere direttamente agli URL con funzioni amministrative tramite un browser web. È possibile per l'utente modificare gli attributi di altri utenti, incluse le password, eliminare utenti e così via.
Esempi di pagine amministrative accessibili agli utenti non amministratori e azioni che possono eseguire:
Scopritore(i)/Crediti:
Geraldo Alcântara