Ad

CVE-2025-70148

HIGH CVSS 3.1: 7,5 EPSS 0.43%
Обновлено 8 сентября 2026
PHP
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик PHP
Публичный эксплойт Нет

Отсутствие аутентификации и авторизации в print_membership_card.php в системе управления членством CodeAstro 1.0 позволяет неаутентифицированным злоумышленникам получать доступ к данным членских карт произвольных пользователей через прямые запросы с манипулируемым параметром id, что приводит к небезопасной прямой ссылке на объект (IDOR).

Показать оригинальное описание (EN)

Missing authentication and authorization in print_membership_card.php in CodeAstro Membership Management System 1.0 allows unauthenticated attackers to access membership card data of arbitrary users via direct requests with a manipulated id parameter, resulting in insecure direct object reference (IDOR).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Codeastro Membership_Management_System
cpe:2.3:a:codeastro:membership_management_system:1.0:*:*:*:*:*:*:*