
Sistema de Gestão de Mensalidades Escolares v1.0 - Controle de Acesso Incorreto - Escalação de Privilégios
Descrição: Controle de acesso quebrado no School Fees Management System v1.0 permite que atacantes escalem privilégios e realizem ações administrativas, incluindo adicionar e excluir contas de usuário.
Versão do Produto Vulnerável: School Fees Management System v1.0
Autor do CVE: Geraldo Alcântara
Data: 29/11/2023
Confirmado em: 15/12/2023
CVE: CVE-2023-49982
Testado em: Windows
Componentes Afetados:
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
O acesso não autorizado a qualquer página da aplicação e a realização de ações irrestritas são possíveis. Para explorar a vulnerabilidade, um atacante deve fazer login como usuário e acessar diretamente URLs administrativas como http://{IP}/ci_fms/admin/management/users, executando as ações desejadas.
Descobridor(es)/Créditos:
Geraldo Alcântara