← volver
CVE-2024-12483mediumCWE-285CWE-639

Dromara UJCMS User ID id authorization

33Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 6.3epss 3.5%
de la publicación al arma128 días
Publicada en NVD11 dic
1ª PoC+128d
probabilidad de explotación
3.5%top 12% de las CVE
explotación observada
noninguna fuente lo reporta
2 exploit(s) público(s)
En resumen

Una falla en Dromara UJCMS permite que atacantes eludan controles de autorización al acceder a información de usuarios a través del endpoint /users/id. Esto significa que un atacante podría ver datos de usuarios sin tener permiso para hacerlo.

Detalle técnico

Existe una vulnerabilidad de bypass de autorización en el componente User ID Handler de Dromara UJCMS hasta la versión 9.6.3 afectando el endpoint /users/id. La falla resulta de un control de acceso inadecuado (CWE-285, CWE-639), permitiendo que atacantes remotos eludan mecanismos de autenticación; la explotación exitosa requiere complejidad moderada de ataque y precondiciones específicas, pero podría llevar a acceso no autorizado a recursos de usuarios.

Resumen generado y traducido por IA a partir de la descripción oficial.
A vulnerability classified as problematic has been found in Dromara UJCMS up to 9.6.3. This affects an unknown part of the file /users/id of the component User ID Handler. The manipulation leads to authorization bypass. It is possible to initiate the attack remotely. The complexity of an attack is rather high. The exploitability is told to be difficult. The exploit has been disclosed to the public and may be used.
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Productos afectados
Dromara · UJCMS
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.