
Подробное раскрытие уязвимости неаутентифицированной смены пароля в ForLogic Qualiex v1 и v3, позволяющей удаленное повышение привилегий и раскрытие информации.
Из-за возможности смены пароля без аутентификации в ForLogic Qualiex v1 и v3, права и данные клиента и администратора могут быть получены с помощью простого запроса.
Некорректный контроль доступа
ForLogic
Qualiex
Удалённая
Да
Да
Смена пароля без аутентификации, публично доступная без особых требований (достаточно правильного запроса)
Да
Mauricio Santos (R&D UnderProtection), Claudemir Nunes (R&D UnderProtection) и Hesron Hori (R&D UnderProtection)
Forlogic - команда информационной безопасности вендора, которая сотрудничала в скоординированном раскрытии