
CVE-2024-48955_개요
Netadmin 4 IAM 접근 제어 결함이 있습니다.
영향받는 버전: V4.030319
NetAdmin 시스템은 기능 메뉴를 구성하는 엔드포인트에서 데이터와 기능을 반환합니다. 이 호출의 반환값은 암호화되지 않으며, 시스템이 세션 권한을 검증하지 않기 때문에 공격자는 더 높은 권한을 가진 사용자의 브라우저 콘텐츠를 복사하여 코드가 복사된 사용자의 기능에 접근할 수 있습니다.
Broken Access Control
기본 점수: 7.6
벡터: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
인증된 공격자는 시스템이 사용자 화면을 렌더링하기 위해 수행하는 호출의 반환값을 변경하여 관리 기능에 접근할 수 있습니다.
수정 상태: [검수 중]
완화 지침:
참고 자료: