
CVE-2024-48955_Overview
Netadmin 4 IAM с ошибками контроля доступа.
Затронутая версия: V4.030319
Система NetAdmin возвращает данные с функциями в конечной точке, которая "собирает" меню функций, ответ этого вызова не зашифрован и поскольку система не проверяет авторизацию сессии, злоумышленник может скопировать содержимое браузера пользователя с более высокими привилегиями, получив доступ к функциям пользователя, чей код был скопирован.
Нарушение контроля доступа
Базовый балл: 7.6
Векторы: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Аутентифицированный злоумышленник может изменить ответ вызова, который система выполняет для отображения экрана пользователя, и таким образом получить доступ к административным функциям.
Статус исправления: [На согласовании]
Инструкции по смягчению последствий:
Ссылки: