
CVE-2024-46627 - BECN DATAGERRY v2.2의 잘못된 접근 제어로 인해 공격자는 제작된 웹 요청을 통해 임의의 명령을 실행할 수 있습니다.
DATAGERRY v2.2는 다음 엔드포인트의 REST API에 접근 제어가 없습니다:
/rest/users/<id>/settings/ (GET, POST)
/rest/users/<id>/settings/<setting> (DELETE, PUT)
이로 인해 공격자는 인증 없이 모든 사용자의 설정을 읽고, 생성하고, 삭제하고, 업데이트할 수 있습니다.
추가 정보
다음 릴리스에서 수정될 예정입니다.
참조: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-46627