## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GERALDOALCANTARA-CVE-2023-49978
# CVE-2023-49978
# Система поддержки клиентов 1.0 - Некорректный контроль доступа
**Описание** : Некорректный контроль доступа в версии 1 Customer Support System позволяет пользователям, не являющимся администраторами, получать доступ к страницам администрирования и выполнять действия, зарезервированные для администраторов.
**Версия уязвимого продукта** : Customer Support System 1.0
**Автор CVE** : Geraldo Alcântara
**Дата** : 29/11/2023
**Подтверждено** : 15/12/2023
**CVE** : CVE-2023-49978
**Протестировано на** : Windows
### Шаги по воспроизведению:
Для эксплуатации этой уязвимости злоумышленнику требуется учётная запись с низкими привилегиями. После этого ему достаточно напрямую обратиться к URL-адресам с административными функциями через веб-браузер. Пользователь может изменять атрибуты других пользователей, включая пароли, удалять пользователей и так далее.
Примеры страниц администрирования, доступных не-администраторам, и действий, которые они могут выполнять:
* /customer_support/index.php?page=staff_list -> Редактировать/Удалить пользователей персонала
* /customer_support/index.php?page=new_staff -> Добавить нового пользователя персонала
* /customer_support/index.php?page=customer_list -> Редактировать/Удалить пользователей-клиентов
Обнаружитель(и)/Авторы:
Geraldo Alcântara