Sem sinal de exploração. Ela tem prova de conceito pública.
ssvc Attendcvss 6.3epss 3.5%
da publicação à arma128 dias
Publicada no NVD11 de dez.
1ª PoC+128d
probabilidade de exploração
3.5%top 12% das CVEs
exploração observada
nãonenhuma fonte reporta
2 exploit(s) público(s)
Em resumo
Uma falha no Dromara UJCMS permite que invasores contornem verificações de autorização ao acessar informações de usuários através do endpoint /users/id. Isso significa que um atacante pode conseguir visualizar dados de usuários sem ter permissão para isso.
Detalhe técnico
Uma vulnerabilidade de bypass de autorização existe no componente User ID Handler do Dromara UJCMS até a versão 9.6.3, afetando o endpoint /users/id. A falha decorre de controle de acesso inadequado (CWE-285, CWE-639), permitindo que atacantes remotos contornem mecanismos de autenticação; a exploração bem-sucedida requer complexidade moderada de ataque e pré-condições específicas, mas pode levar a acesso não autorizado a recursos de usuários.
Resumo gerado e traduzido por IA a partir da descrição oficial.
A vulnerability classified as problematic has been found in Dromara UJCMS up to 9.6.3. This affects an unknown part of the file /users/id of the component User ID Handler. The manipulation leads to authorization bypass. It is possible to initiate the attack remotely. The complexity of an attack is rather high. The exploitability is told to be difficult. The exploit has been disclosed to the public and may be used.