Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en facileManager (CVE-2024-24573)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/01/2024
Última modificación:
07/02/2024

Descripción

facileManager es un conjunto modular de aplicaciones web creadas pensando en el administrador del sistema. En las versiones 4.5.0 y anteriores, cuando un usuario actualiza su perfil, se envía una solicitud POST que contiene información del usuario al servidor de endpoint /fm-modules/facileManager/ajax/processPost.php. Se descubrió que los no administradores pueden establecer arbitrariamente sus permisos y otorgar a sus cuentas de no administrador privilegios de superusuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facilemanager:facilemanager:*:*:*:*:*:*:*:* 4.5.1 (excluyendo)