在 塔塔咨询服务公司(TCS)– Cognix Recon Client v3.0 中发现了一个访问控制缺陷漏洞。
该问题允许已认证用户通过提交精心构造的 API 请求来重置任意用户账户的密码,而无需经过适当的授权验证。
该漏洞源于密码重置流程中所有权验证不足以及缺少授权检查。
塔塔咨询服务公司(TCS)
Cognix Recon Client – 版本 3.0
发现者: Ahmed Khalid Alsalimi
披露模式: 与 TCS 协调的负责任披露
该漏洞已负责任地披露给塔塔咨询服务公司(TCS)。
供应商确认了该发现并实施了纠正措施。
TCS 在密码重置功能中实施了严格的授权和所有权验证控制。
该漏洞已被验证在当前部署的产品版本中已修复。