
CVE-2020-24028 の PoC: ForLogic Qualiex における認証済み権限バイパスを介した権限昇格。ユーザー作成とパスワード変更が可能になる。
ForLogic Qualiex v1 および v3 では、認証された任意の顧客が、ユーザー作成、パスワード変更、またはユーザー権限の更新を介して権限昇格を達成できます。
安全でない権限
ForLogic
Qualiex
リモート
はい
はい
認証された権限バイパスにより、パスワード変更、ユーザー作成、およびユーザー情報更新時の権限昇格が可能になります
はい
Mauricio Santos (R&D UnderProtection)、Claudemir Nunes (R&D UnderProtection)、Hesron Hori (R&D UnderProtection)、および @redteambrasil
Forlogic - 協調的な開示に協力したベンダーの情報セキュリティチーム