
Уязвимость Broken Access Control в контроллере EditUser в FacturaScripts позволяет аутентифицированным пользователям переименовывать любую учётную запись (включая администратора) путём изменения непроверяемого параметра nick через перехват прокси. Исправлено, но CVE не опубликован.
Приложение не проверяет параметр nick при POST-запросе к контроллеру EditUser. Хотя интерфейс не позволяет редактировать это поле, пользователь может обойти это ограничение с помощью прокси и переименовать любую учётную запись (включая администратора). Это приводит к нарушению контроля доступа и потенциальному повреждению журнала аудита.
Уязвимость существует в логике обновления пользователя. При отправке POST-запроса на /EditUser бэкенд обрабатывает параметр nick из form-data без проверки:
nick в теле запроса:
admin на Vulnerable (или любую другую строку)Результат: Приложение выходит из учётной записи пользователя. Войдите снова, используя имя пользователя Vulnerable и исходный пароль.
Злоумышленник может эффективно саботировать журнал аудита системы, выполняя вредоносные действия, а затем переименовывая свою учётную запись, чтобы избежать обнаружения или подставить других пользователей. Такой сбой в подотчётности облегчает выдачу себя за другое лицо и создаёт риск повреждения данных, поскольку внутренние ссылки на исходное имя пользователя становятся осиротевшими, что подрывает целостность многопользовательской среды.
