
Уязвимость в функции сброса пароля Peppermint v0.2.4 позволяет злоумышленникам получать доступ к электронным почтам и паролям страницы Tickets с помощью специально созданного запроса.
Проблема в функции сброса пароля Peppermint v0.2.4 позволяет злоумышленникам получить доступ к электронным письмам и паролям страницы Tickets с помощью специально созданного запроса.
Злоумышленник должен был войти в систему с ролью пользователя и сбросить пароль. Затем перехватить трафик и изменить id на роль администратора или другого пользователя. (Злоумышленник может увидеть адрес электронной почты и пароль страницы Tickets, если создаст тикет.) После этого злоумышленник может войти в систему с новым паролем с учётной записью администратора.
POST
:shipit: Thapanarath Khempetch
Ссылки: