标识为 CVE-2024-32371 的漏洞允许攻击者通过将 type 参数从 1 更改为 0 来提升权限。该漏洞使拥有普通用户账户的攻击者能够提升权限并获得系统的管理访问权限。
版本:发现于 HSC Mailinspector 5.2.17-3,但适用于直至 5.2.18 的所有版本。
type该漏洞源于对 type 参数访问控制检查不充分。通过操纵请求负载中 type 参数的值,攻击者可以将其用户账户的权限从普通用户修改为管理员。
要利用此漏洞,攻击者可以拦截或构造一个 type 参数设置为 0(表示管理员权限)的请求。通过提交此恶意请求,攻击者可以绕过预期的访问控制机制,并以管理员身份获得未授权访问。
成功利用 CVE-2024-32371 可使攻击者在系统内执行管理操作,例如:

