
BoltWire v6.03은 "Improper Access Control"에 취약합니다.
BoltWire CMS 버전 6.03에서는 index.php?p=member.admin&action=data 매개변수를 통해 "부적절한 접근 제어" 취약점을 악용할 수 있으며, 공격자가 관리자를 포함한 모든 구성원의 비밀번호를 볼 수 있습니다. 따라서 정보 도용, 데이터의 임의 변경 또는 악의적인 목적을 위한 애플리케이션 조작이 가능해집니다.
BoltWire CMS 최신 버전으로 업데이트하세요.
1) 새 구성원을 생성합니다.

2) 다음 URL에 접근합니다:
http://domain.com/folder/index.php?p=member.admin&action=data
참고: http://domain.com/folder/ 부분을 테스트 대상 애플리케이션의 주소로 변경하세요.
3) 그 결과 관리자 비밀번호를 볼 수 있습니다.

4) 다른 사용자의 비밀번호를 보려면 위 URL에서 "admin" 매개변수를 다른 사용자 이름(예: member.user)으로 변경하기만 하면 됩니다.