
Customer Support System 1.0 - 不適切なアクセス制御
説明: Customer Support System v1 の不適切なアクセス制御により、非管理者ユーザーが管理ページにアクセスし、管理者専用の操作を実行できます。
脆弱性のある製品バージョン: Customer Support System 1.0
CVE 作成者: Geraldo Alcântara
日付: 29/11/2023
確認日: 15/12/2023
CVE: CVE-2023-49978
テスト環境: Windows
この脆弱性を悪用するには、攻撃者は低権限のユーザーが必要です。その後、Web ブラウザーから管理機能を持つ URL に直接アクセスするだけでよいです。 そのユーザーは、他のユーザーの属性(パスワードを含む)の変更、ユーザーの削除などを行うことが可能です。
非管理者ユーザーがアクセスできる管理ページと、そこで実行できる操作の例:
発見者/クレジット:
Geraldo Alcântara