Informazioni sul CVE-2024-45058
Privilege escalation in i-Educar
CWE ID: CWE-20
Base Score (CVSS): N/A
CVE: CVE-2024-45058
Descrizione: i-Educar is free, fully online school management software that can be used by school secretaries, teachers, coordinators, and area managers. Prior to the 2.9 branch, an attacker with only minimal viewing privileges in the settings section is able to change their user type to Administrator (or another type with super-permissions) through a specifically crafted POST request to `/intranet/educar_usuario_cad.php`, modifying the `nivel_usuario_` parameter. The vulnerability occurs in the file located at `ieducar/intranet/educar_usuario_cad.php`, which does not check the user’s current permission level before allowing changes. Commit c25910cdf11ab50e50162a49dd44bef544422b6e contains a patch for the issue.
Vettore di attacco
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: .
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|
Riferimenti esterni
- https://github.com/portabilis/i-educar/security/advisories/GHSA-53vj-fq8x-2mvg
- https://github.com/portabilis/i-educar/commit/c25910cdf11ab50e50162a49dd44bef544422b6e
Prodotti interessati
- portabilis – i-educar
Relazioni con altri prodotti
Produttore:Portábilis
Prodotto: i-Educar
Anno: 2024
CWE: CWE-20
CVSS: 0.0