
Netadmin 4 IAM のアクセス制御の欠陥。
影響を受けるバージョン: V4.030319
NetAdmin システムは、機能メニューを「構築」するエンドポイントで機能データを返します。この呼び出しの応答は暗号化されておらず、システムがセッションの認可を検証しないため、攻撃者はより高い権限を持つユーザーのブラウザの内容をコピーし、コードがコピーされたユーザーの機能にアクセスできます。
Broken Access Control
Base Score: 7.6
Vectores: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
認証された攻撃者は、システムがユーザーの画面をレンダリングするために行う呼び出しの応答を変更し、管理機能にアクセスできます。
修正状況: [承認待ち]
緩和策の手順:
参考情報: