
Sistema de Suporte ao Cliente 1.0 - Controle de Acesso Incorreto
Descrição: O controle de acesso incorreto no Customer Support System v1 permite que usuários não administradores acessem páginas administrativas e executem ações reservadas para administradores.
Versão do Produto Vulnerável: Customer Support System 1.0
Autor do CVE: Geraldo Alcântara
Data: 29/11/2023
Confirmado em: 15/12/2023
CVE: CVE-2023-49978
Testado em: Windows
Para explorar esta vulnerabilidade, um invasor precisa de um usuário com privilégios baixos. Depois, basta acessar diretamente as URLs com funções administrativas através de um navegador web. É possível que o usuário modifique atributos de outros usuários, incluindo senhas, exclua usuários, e assim por diante.
Exemplos de Páginas Administrativas Acessíveis a Usuários Não Administradores e Ações Que Eles Podem Realizar:
Descobridor(es)/Créditos:
Geraldo Alcântara