
CVE-2024-46627 - Некорректный контроль доступа в BECN DATAGERRY v2.2 позволяет злоумышленникам > выполнять произвольные команды с помощью специально сформированных веб-запросов.
В DATAGERRY v2.2 отсутствует контроль доступа в REST API для следующих конечных точек:
/rest/users/<id>/settings/ (GET, POST)
/rest/users/<id>/settings/<setting> (DELETE, PUT)
Это позволяет злоумышленнику без аутентификации читать, создавать, удалять и обновлять настройки любого пользователя.
Дополнительная информация
Ожидается, что это будет исправлено в следующем выпуске.