
Prova de conceito para CVE-2024-34221: vulnerabilidade de permissão insegura no SourceCodester Human Resource Management System 1.0 permitindo criação não autorizada de cargos por meio de /hrm/controller/ccity.php.
Permissão insegura
Existe uma vulnerabilidade de permissão insegura em /hrm/controller/ccity.php?positionedit= no SourceCodester Human Resource Management System 1.0, permitindo que atacantes acessem funções que não são permitidas para um usuário normal.
Caminho da URL: /hrm/controller/ccity.php?positionedit=
Parâmetro: position.php
O atacante pode usar uma conta normal para adicionar uma nova posição, o que não é permitido para um usuário normal.
https://github.com/dovankha/CVE-2024-34221/assets/63991630/667ddbd4-af03-4959-9f20-765e9e8a8bae