
CVE-2024-46627 - Incorrect access control in BECN DATAGERRY v2.2 allows attackers to > execute arbitrary commands via crafted web requests.
DATAGERRY v2.2 在以下端点的REST API中缺乏访问控制:
/rest/users/<id>/settings/ (GET, POST)
/rest/users/<id>/settings/<setting> (DELETE, PUT)
这使得攻击者可以在未经认证的情况下读取、创建、删除和更新任意用户的设置。
附加信息
预期在下个版本中修复。
参考:https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-46627