
Proof-of-concept для CVE-2024-34223: уязвимость небезопасных разрешений в SourceCodester HRMS 1.0, позволяющая несанкционированное одобрение/отклонение заявок на отпуск через /hrm/leaverequest.php.
Небезопасные разрешения
Уязвимость небезопасных разрешений в /hrm/leaverequest.php в SourceCodester Human Resource Management System 1.0 позволяет злоумышленникам одобрять или отклонять заявки на отпуск.
Путь URL: /hrm/leaverequest.php
Параметр: ?msg=, ?id=
Обычный пользователь может самостоятельно одобрить или отклонить заявку на отпуск, что не допускается.
id: одобрить заявку.
msg: отклонить заявку.
https://github.com/dovankha/CVE-2024-34223/assets/63991630/05efa194-bcc4-4ecf-bf47-8316fae2452a