Netadmin 4 IAM 存在访问控制缺陷。
受影响版本:V4.030319
NetAdmin 系统在用于“组装”功能菜单的端点上返回数据,此调用的返回内容未加密,并且由于系统未验证会话授权,攻击者可以复制具有更高权限的用户浏览器内容,从而访问被复制代码的用户所具有的功能。
访问控制失效
基础分数: 7.6
攻击向量: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
已认证的攻击者可以修改系统用于渲染用户界面的调用返回内容,从而获得对管理功能的访问权限。
修复状态:[正在验证中]
缓解措施:
参考: