PT-2026-65000 · Phpmyfaq · Phpmyfaq
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
phpMyFAQ versões anteriores a 4.1.6
Description
Um problema de escalonamento de privilégios existe na função
updateMembers() dentro do GroupController. Esta falha permite que administradores que possuem apenas permissões de gerenciamento de grupo entrem em grupos privilegiados, pois o sistema não verifica os direitos necessários. Ao se adicionarem a grupos que detêm direitos de gerenciamento de usuários, os atacantes podem herdar essas permissões para modificar ou excluir contas de usuários.Recommendations
Atualize para a versão 4.1.6 ou posterior.
Como mitigação temporária, restrinja o acesso à função
updateMembers() para usuários com apenas permissões de gerenciamento de grupo.Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phpmyfaq