CVE-2022-22296
CVE-2022-22296 に関するすべての詳細
ソフトウェア: Hospital's Patient Records Management System 1.0
ソフトウェアリンク: https://www.sourcecodester.com/php/15116/hospitals-patient-records-management-system-php-free-source-code.html
脆弱性タイプ: 安全でない権限 - IDOR
影響を受けるコンポーネント: id parameter in Change User Function
特権昇格の影響: true
攻撃タイプ: リモート
製品ベンダー: Sourcecodester
説明:
安全でないダイレクトオブジェクト参照(IDOR)は、アプリケーションがユーザー入力を使用して直接オブジェクトにアクセスする際に発生するアクセス制御の脆弱性の一種です。この脆弱性は、Sourcecodester Hospital's Patient Records Management System Website 1.0 の manage_user エンドポイントの id パラメータを介して存在します。単純に値を変更すると、他のユーザーのデータが表示される可能性があります。
URLは次のようになります: http://localhost/hprms/admin/?page=user/manage_user&id=3 ここで、"id"パラメータが脆弱です。
影響: この脆弱性により、攻撃者は自分に属さない情報を編集し、ユーザーアカウントから削除することができます。