Podatność w AbiSoft Ticketly 1.0 pozwala zdalnym atakującym bez uwierzytelnienia na tworzenie kont z uprawnieniami administratora. Ze względu na brak kontroli dostępu do endpointu rejestracji, zagrożenie ma charakter krytyczny.
▸ Pokaż oryginał (EN)
add_user in AbiSoft Ticketly 1.0 allows remote attackers to create administrator accounts via an action/add_user.php POST request.
Funkcja add_user w aplikacji Ticketly 1.0 udostępnia endpoint action/add_user.php, który nie weryfikuje uprawnień wywołującego. Atakujący może wysłać żądanie HTTP POST bezpośrednio do tego endpointu bez żadnego uwierzytelnienia, tworząc w ten sposób konto z poziomem dostępu administratora. Jest to klasyczny przykład CWE-425, czyli Direct Request ('Forced Browsing') — aplikacja nie sprawdza, czy żądanie pochodzi od uprawnionego użytkownika.
Atakujący uzyskuje pełny dostęp administracyjny do aplikacji Ticketly, co umożliwia przejęcie kontroli nad systemem zarządzania zgłoszeniami, dostęp do danych użytkowników oraz potencjalne dalsze działania w infrastrukturze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się ograniczenie dostępu do endpointu action/add_user.php na poziomie serwera WWW lub firewall wyłącznie do autoryzowanych adresów IP.
AbiSoft Ticketly 1.0
Publicznie dostępne exploity zostały opublikowane w serwisach Exploit-DB (ID: 45892) oraz 0day.today (ID: 31658), co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAbisoftgt Ticketly
APPAbisoftgt1.0