描述:Book Store Management System v1 中存在不正确的访问控制,允许攻击者访问未经授权的页面,并在未进行身份验证的情况下执行管理功能。
受影响产品版本:Book Store Management System v1.0
CVE 作者:Geraldo Alcântara
日期:2023年11月29日
确认日期:2023年12月15日
CVE:CVE-2023-49543
测试环境:Windows
影响:未经授权的用户可以修改密码和用户属性,导致账户接管。
可以未经授权访问应用程序的任何页面并执行不受限制的操作。例如,只需访问“/bsms_ci/index.php/user”页面即可创建、编辑或删除用户。
发现者/致谢: Geraldo Alcântara