
School Fees Management System v1.0 - Controllo degli accessi errato - Escalation dei privilegi
Descrizione: Il controllo degli accessi non corretto in School Fees Management System v1.0 consente agli aggressori di elevare i privilegi ed eseguire azioni amministrative, inclusa l'aggiunta e la cancellazione di account utente.
Versione del prodotto vulnerabile: School Fees Management System v1.0
Autore CVE: Geraldo Alcântara
Data: 29/11/2023
Confermato il: 15/12/2023
CVE: CVE-2023-49982
Testato su: Windows
Componenti interessati:
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
L'accesso non autorizzato a qualsiasi pagina dell'applicazione e l'esecuzione di azioni senza restrizioni sono possibili. Per sfruttare la vulnerabilità, un aggressore deve accedere come utente e raggiungere direttamente gli URL amministrativi come http://{IP}/ci_fms/admin/management/users, eseguendo le azioni desiderate.
Scopritore(i)/Crediti:
Geraldo Alcântara