
Prova de conceito para CVE-2024-32371: escalonamento de privilégios via manipulação de parâmetro de tipo no HSC Mailinspector, permitindo que usuários comuns obtenham acesso administrativo.
Uma vulnerabilidade identificada como CVE-2024-32371 permite que um atacante eleve privilégios alterando o parâmetro type de 1 para 0. Essa vulnerabilidade permite que um atacante com uma conta de usuário comum eleve seus privilégios e obtenha acesso administrativo ao sistema.
Versões: Descoberta no HSC Mailinspector 5.2.17-3, mas aplicável a todas as versões até 5.2.18.
typeA vulnerabilidade surge devido a verificações insuficientes de controle de acesso no parâmetro type. Ao manipular o valor do parâmetro type no payload da requisição, um atacante pode modificar as permissões da sua conta de usuário de um usuário comum para um administrador.
Para explorar essa vulnerabilidade, um atacante pode interceptar ou criar uma requisição com o parâmetro type definido como 0, indicando privilégios de administrador. Ao enviar essa requisição maliciosa, o atacante pode contornar os mecanismos de controle de acesso pretendidos e obter acesso não autorizado como administrador.
A exploração bem-sucedida do CVE-2024-32371 permite que um atacante execute ações administrativas dentro do sistema, como:

