Dromara UJCMS User ID id authorization
33Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 6.3epss 3.5%
de la publicación al arma128 días
probabilidad de explotación
3.5%top 12% de las CVE
explotación observada
noninguna fuente lo reporta
2 exploit(s) público(s)
En resumen
Una falla en Dromara UJCMS permite que atacantes eludan controles de autorización al acceder a información de usuarios a través del endpoint /users/id. Esto significa que un atacante podría ver datos de usuarios sin tener permiso para hacerlo.
Detalle técnico
Existe una vulnerabilidad de bypass de autorización en el componente User ID Handler de Dromara UJCMS hasta la versión 9.6.3 afectando el endpoint /users/id. La falla resulta de un control de acceso inadecuado (CWE-285, CWE-639), permitiendo que atacantes remotos eludan mecanismos de autenticación; la explotación exitosa requiere complejidad moderada de ataque y precondiciones específicas, pero podría llevar a acceso no autorizado a recursos de usuarios.
Resumen generado y traducido por IA a partir de la descripción oficial.
A vulnerability classified as problematic has been found in Dromara UJCMS up to 9.6.3. This affects an unknown part of the file /users/id of the component User ID Handler. The manipulation leads to authorization bypass. It is possible to initiate the attack remotely. The complexity of an attack is rather high. The exploitability is told to be difficult. The exploit has been disclosed to the public and may be used.
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.