
BoltWire v6.03 は "不適切なアクセス制御" に対して脆弱です。
BoltWire CMSのバージョン6.03では、index.php?p=member.admin&action=dataパラメータを介して「不適切なアクセス制御」の脆弱性を悪用することが可能です。これにより、攻撃者は管理者を含む任意のメンバーのパスワードを閲覧できるため、情報の窃取、データの任意変更、アプリケーションの悪意ある操作が可能になります。
BoltWire CMSの最新バージョンにアップデートしてください。
1) 新しいメンバーを作成します。

2) 次のURLにアクセスします:
http://domain.com/folder/index.php?p=member.admin&action=data
注: http://domain.com/folder/ をテスト対象のアプリケーションのアドレスに置き換えてください。
3) 結果として、管理者のパスワードを閲覧できます。

4) 他のユーザーのパスワードを表示するには、上記のURLの パラメータを別のユーザー名(例:)に変更するだけです。
member.user