低危 Kiwi TCMS 身份认证绕过漏洞(CVE-2023-30544)
CVE编号
CVE-2023-30544利用情况
暂无补丁情况
官方补丁披露时间
2023-04-25漏洞描述
Kiwi TCMS 是一个开源测试管理系统。 在 12.2 之前的 Kiwi TCMS 版本中,用户可以通过“我的个人资料”管理页面更新他们的电子邮件地址。 该页面允许他们更改使用其帐户注册的电子邮件地址,而无需在帐户注册期间执行所有权验证。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | kiwitcms | kiwi_tcms | * | Up to (excluding) 12.2 |
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 管控权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-283 | 未经验证的属主 |
CWE-863 | 授权机制不正确 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论