grad-plugin-api до версии 1.0.20 не может проверить унаследованные группой суперразрешения в средствах защиты управления пользователями, что позволяет менеджерам, не являющимся суперпользователями, изменять учетные записи суперадминистраторов. Злоумышленники с помощью api.access и api.users.write могут исправить поля паролей в учетных записях группы-супер, чтобы получить полный административный контроль.
Показать оригинальное описание (EN)
grav-plugin-api before 1.0.20 fails to validate group-inherited super permissions in user-management guards, allowing non-super user managers to modify super-admin accounts. Attackers with api.access and api.users.write can patch password fields on group-super accounts to gain full administrative control.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
|
— |
1.0.20
|