不正确的访问控制
视频POC链接
https://www.youtube.com/watch?v=H5QnsOKjs3s
Sourcecodester Free and Open Source inventory management system v1.0 存在不正确的访问控制漏洞。任意用户可以通过密码更改功能中的IDOR(不安全的直接对象引用)更改其他用户的密码并接管账户。
复现步骤
受影响组件
密码更改功能
攻击类型
远程
CVE影响其他
账户接管
攻击向量
需要受害者ID,该ID易于枚举
参考
https://youtu.be/H5QnsOKjs3s
发现者
Sajal Jat