
Система управления школьными сборами v1.0 - Некорректный контроль доступа - Повышение привилегий
Описание: Нарушенный контроль доступа в School Fees Management System v1.0 позволяет злоумышленникам повышать привилегии и выполнять административные действия, включая добавление и удаление учетных записей пользователей.
Уязвимая версия продукта: School Fees Management System v1.0
Автор CVE: Geraldo Alcântara
Дата: 29/11/2023
Подтверждено: 15/12/2023
CVE: CVE-2023-49982
Протестировано на: Windows
Затронутые компоненты:
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
Несанкционированный доступ к любой странице приложения и выполнение неограниченных действий возможны. Чтобы воспользоваться уязвимостью, злоумышленнику необходимо войти в систему как пользователь и напрямую обратиться к административным URL-адресам, например http://{IP}/ci_fms/admin/management/users, выполняя желаемые действия.
Обнаружитель(и)/Авторы:
Geraldo Alcântara