Версии FeatherPanel до 1.3.7.10 не проверяют разрешения в обработчике SubuserController updateSubuser, что позволяет прошедшим проверку подлинности субпользователям изменять свои собственные записи разрешений. Субпользователь с минимальными разрешениями может отправить специально созданный запрос, чтобы предоставить себе полный контроль над сервером, обеспечивая несанкционированный доступ к конфиденциальным данным, резервным копиям и конфигурации сервера.
Показать оригинальное описание (EN)
FeatherPanel versions before 1.3.7.10 fail to validate permissions in the SubuserController updateSubuser handler, allowing authenticated subusers to modify their own permission records. A subuser with minimal permissions can send a crafted request to grant themselves full server control, enabling unauthorized access to sensitive data, backups, and server configuration.
Характеристики атаки
Последствия
Строка CVSS v4.0