
CVE-2024-32371の概念実証:HSC Mailinspectorの型パラメータ操作による権限昇格。通常ユーザーが管理者アクセスを取得できるようにします。
CVE-2024-32371 として識別された脆弱性により、攻撃者は type パラメータを 1 から 0 に変更することで権限を昇格できます。この脆弱性により、通常のユーザーアカウントを持つ攻撃者が権限を昇格し、システムへの管理者アクセスを取得できます。
対象バージョン: HSC Mailinspector 5.2.17-3 で発見されましたが、5.2.18 までのすべてのバージョンに適用されます。
typeこの脆弱性は、type パラメータに対する不十分なアクセス制御チェックに起因します。リクエストペイロード内の type パラメータの値を操作することで、攻撃者は自分のユーザーアカウントの権限を通常ユーザーから管理者に変更できます。
この脆弱性を悪用するために、攻撃者は type パラメータを 0(管理者権限を示す)に設定したリクエストを傍受または作成できます。この悪意のあるリクエストを送信することにより、攻撃者は意図されたアクセス制御メカニズムをバイパスし、管理者として不正アクセスを取得できます。
CVE-2024-32371 の悪用に成功すると、攻撃者はシステム内で管理者アクションを実行できるようになります。例えば:

