Sploitus

Exploit for CVE-2023-49978

kitploit · 2026-08-31

Exploit Code

MARKDOWN28 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GERALDOALCANTARA-CVE-2023-49978
# CVE-2023-49978

# Система поддержки клиентов 1.0 - Некорректный контроль доступа

**Описание** : Некорректный контроль доступа в версии 1 Customer Support System позволяет пользователям, не являющимся администраторами, получать доступ к страницам администрирования и выполнять действия, зарезервированные для администраторов.

**Версия уязвимого продукта** : Customer Support System 1.0  
**Автор CVE** : Geraldo Alcântara  
**Дата** : 29/11/2023  
**Подтверждено** : 15/12/2023  
**CVE** : CVE-2023-49978  
**Протестировано на** : Windows

### Шаги по воспроизведению:

Для эксплуатации этой уязвимости злоумышленнику требуется учётная запись с низкими привилегиями. После этого ему достаточно напрямую обратиться к URL-адресам с административными функциями через веб-браузер. Пользователь может изменять атрибуты других пользователей, включая пароли, удалять пользователей и так далее.

Примеры страниц администрирования, доступных не-администраторам, и действий, которые они могут выполнять:

  * /customer_support/index.php?page=staff_list -> Редактировать/Удалить пользователей персонала
  * /customer_support/index.php?page=new_staff -> Добавить нового пользователя персонала
  * /customer_support/index.php?page=customer_list -> Редактировать/Удалить пользователей-клиентов



Обнаружитель(и)/Авторы:  
Geraldo Alcântara