描述:School Fees Management System v1.0 中的访问控制失效允许攻击者提升权限并执行管理操作,包括添加和删除用户账户。
受影响产品版本:School Fees Management System v1.0
CVE 作者:Geraldo Alcântara
日期:29/11/2023
确认日期:15/12/2023
CVE:CVE-2023-49982
测试平台:Windows
受影响的组件:
/ci_fms/admin/management/class
/ci_fms/admin/management/term
/ci_fms/admin/management/users
/ci_fms/admin/management/settings
攻击者可以未授权访问应用程序的任何页面并执行不受限制的操作。要利用此漏洞,攻击者须以用户身份登录,并直接访问管理 URL(例如 http://{IP}/ci_fms/admin/management/users),从而执行所需操作。
发现者/致谢:
Geraldo Alcântara