Vulnerabilidad en Trimble TM4Web 22.2.0 (CVE-2023-27195)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2024
Última modificación:
08/11/2024
Descripción
Trimble TM4Web 22.2.0 permite a atacantes no autenticados acceder a /inc/tm_ajax.msw?func=UserfromUUID&uuid= para recuperar el último código de acceso de registro y utilizar este código de acceso para registrar una cuenta válida mediante una solicitud PUT /inc/tm_ajax.msw. Si el código de acceso se utilizó para crear una cuenta de administrador, los atacantes también pueden registrar nuevas cuentas de administrador con privilegios completos.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



