
Controlo de Acesso Quebrado no controlador EditUser do FacturaScripts permite que utilizadores autenticados renomeiem qualquer conta (incluindo admin) ao modificar o parâmetro nick não validado através de interceção de proxy. CVE corrigido mas não publicado.
A aplicação falha ao validar o parâmetro nick durante uma requisição POST ao controlador EditUser. Embora a interface impeça a edição deste campo, um usuário pode contornar essa restrição usando um proxy para renomear qualquer conta (incluindo o Administrador). Isso leva a Controle de Acesso Quebrado e potencial Corrupção do Log de Auditoria.
A vulnerabilidade existe na lógica de atualização de usuário. Quando uma requisição POST é enviada para /EditUser, o backend processa o parâmetro nick do form-data sem verificar:
nick no corpo:
admin para Vulnerable (ou qualquer outra string)Resultado: A aplicação desconecta o usuário. Faça login novamente usando o nome de usuário Vulnerable + senha original.
Um atacante pode efetivamente sabotar a trilha de auditoria do sistema, realizando ações maliciosas e depois renomeando sua conta para evitar detecção ou incriminar outros usuários. Essa falha na responsabilização facilita a suplantação de identidade e arrisca a corrupção de dados, pois referências internas ao nome de usuário original ficam órfãs, comprometendo a integridade geral do ambiente multiusuário.
