
Exploit proof-of-concept per CVE-2023-46980: esecuzione remota di codice e escalation dei privilegi tramite parametro userID manipolato in Best Courier Management System. Include dimostrazione video.
Un problema in Best Courier Management System v.1.000 consente a un attaccante remoto di eseguire codice arbitrario ed elevare i privilegi tramite uno script appositamente creato destinato al parametro userID.
Informazioni aggiuntive Link al POC video su YT ; https://youtu.be/3Mz2lSElg7Y
Tipo di vulnerabilità Controllo degli accessi errato - Account Takeover
Componente interessato Modulo di aggiornamento utente dove possiamo aggiornare nome utente e password
Vettori di attacco serve l'ID utente che possiamo ottenere facilmente nel reset della password.
Scopritore sajal jat