由于 ForLogic Qualiex v1 和 v3 中存在未经身份验证的密码更改,攻击者可通过一个简单的请求访问客户和管理员权限及数据。
访问控制不当
ForLogic
Qualiex
远程
是
是
未经身份验证的密码更改公开可用,无需特殊要求(只需正确的请求)
是
Mauricio Santos(UnderProtection 研发部)、Claudemir Nunes(UnderProtection 研发部)和 Hesron Hori(UnderProtection 研发部)
Forlogic - 供应商的信息安全团队,配合进行了协调披露