Обработчики изменения состояния администратора toner-management (add.php, edit.php, delete.php в admin/toners, admin/toner-brands, admin/printers и соответствующих подкаталогах администратора) выполняли операции базы данных INSERT/UPDATE/DELETE без проверки подлинности или авторизации, в то время как контроль доступа применялся только в представлениях списков. Удаленный злоумышленник, не прошедший проверку подлинности, может напрямую вызвать эти обработчики для создания, изменения или уничтожения данных приложения. С тех пор поставщик добавил исправление, требующее аутентификации сеанса администратора, прежде чем приступить к работе любого такого обработчика.
Показать оригинальное описание (EN)
toner-management's admin state-changing handlers (add.php, edit.php, delete.php under admin/toners, admin/toner-brands, admin/printers, and related admin subdirectories) executed INSERT/UPDATE/DELETE database operations with no authentication or authorization check, while access control was enforced only in listing views.
Характеристики атаки
Последствия
Строка CVSS v3.1