CRITICAL🇬🇧 English

CVE-2018-18922

AbiSoft Ticketly 1.0 — nieautoryzowane tworzenie kont administratora

CVSS 9.8v3.0pub. 2018-12-13upd. 2024-11-21

Podatność w AbiSoft Ticketly 1.0 pozwala zdalnym atakującym bez uwierzytelnienia na tworzenie kont z uprawnieniami administratora. Ze względu na brak kontroli dostępu do endpointu rejestracji, zagrożenie ma charakter krytyczny.

Pokaż oryginał (EN)

add_user in AbiSoft Ticketly 1.0 allows remote attackers to create administrator accounts via an action/add_user.php POST request.

🤖 Analiza AI
Jak działa

Funkcja add_user w aplikacji Ticketly 1.0 udostępnia endpoint action/add_user.php, który nie weryfikuje uprawnień wywołującego. Atakujący może wysłać żądanie HTTP POST bezpośrednio do tego endpointu bez żadnego uwierzytelnienia, tworząc w ten sposób konto z poziomem dostępu administratora. Jest to klasyczny przykład CWE-425, czyli Direct Request ('Forced Browsing') — aplikacja nie sprawdza, czy żądanie pochodzi od uprawnionego użytkownika.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do aplikacji Ticketly, co umożliwia przejęcie kontroli nad systemem zarządzania zgłoszeniami, dostęp do danych użytkowników oraz potencjalne dalsze działania w infrastrukturze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się ograniczenie dostępu do endpointu action/add_user.php na poziomie serwera WWW lub firewall wyłącznie do autoryzowanych adresów IP.

Kogo dotyczy

AbiSoft Ticketly 1.0

Uwagi

Publicznie dostępne exploity zostały opublikowane w serwisach Exploit-DB (ID: 45892) oraz 0day.today (ID: 31658), co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Abisoftgt Ticketly

    APP
    Abisoftgt
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-18923CRITICAL9.8PL ✓ten sam produkt

Wielokrotne SQL Injection w AbiSoft Ticketly 1.0