
Axigen WebAdmin 不適切なアクセス制御の脆弱性
権限ロジックの欠陥により、権限がゼロの管理者アカウントが「セキュリティとフィルタリング」(Security & Filtering) ページ、具体的には SSL 証明書エンドポイントにアクセスできるようになります。他の制限されたセクションは正しくブロックされますが、このエンドポイントは権限がないにもかかわらずアクセス可能なままです。
影響を受けるバージョン: < 10.6.26
詳細については、Axigen ナレッジベース を参照してください。
対象 URL:
https://{axigen-domain}:9443/?_h={admin-token}&page=sslcerts
再現手順:
sslcerts ページに手動で移動します。結果: 制限されたユーザーは、証明書ファイルの表示、ダウンロード、アップロード、削除へのアクセスを許可されます。