
Система поддержки клиентов 1.0 - Некорректный контроль доступа
Описание: Некорректный контроль доступа в версии 1 Customer Support System позволяет пользователям, не являющимся администраторами, получать доступ к страницам администрирования и выполнять действия, зарезервированные для администраторов.
Версия уязвимого продукта: Customer Support System 1.0
Автор CVE: Geraldo Alcântara
Дата: 29/11/2023
Подтверждено: 15/12/2023
CVE: CVE-2023-49978
Протестировано на: Windows
Для эксплуатации этой уязвимости злоумышленнику требуется учётная запись с низкими привилегиями. После этого ему достаточно напрямую обратиться к URL-адресам с административными функциями через веб-браузер. Пользователь может изменять атрибуты других пользователей, включая пароли, удалять пользователей и так далее.
Примеры страниц администрирования, доступных не-администраторам, и действий, которые они могут выполнять:
Обнаружитель(и)/Авторы:
Geraldo Alcântara