
Proof-of-concept для CVE-2024-32371: повышение привилегий через манипуляцию параметром типа в HSC Mailinspector, позволяющее обычным пользователям получить административный доступ.
Уязвимость, идентифицированная как CVE-2024-32371, позволяет атакующему повысить привилегии, изменив параметр type с 1 на 0. Эта уязвимость позволяет атакующему с обычной учетной записью пользователя повысить свои привилегии и получить административный доступ к системе.
Версии: Обнаружена в HSC Mailinspector 5.2.17-3, но применима ко всем версиям до 5.2.18.
typeУязвимость возникает из-за недостаточных проверок контроля доступа к параметру type. Манипулируя значением параметра type в теле запроса, атакующий может изменить разрешения своей учетной записи с обычного пользователя на администратора.
Для эксплуатации этой уязвимости атакующий может перехватить или сформировать запрос с параметром type, установленным в 0, что указывает на привилегии администратора. Отправляя этот вредоносный запрос, атакующий может обойти предполагаемые механизмы контроля доступа и получить несанкционированный доступ как администратор.
Успешная эксплуатация CVE-2024-32371 позволяет атакующему выполнять административные действия в системе, такие как:

