Графический интерфейс Versa Director предоставляет возможность настраивать внешний вид пользовательского интерфейса. Эта опция доступна тол…
Графический интерфейс Versa Director предоставляет возможность настраивать внешний вид пользовательского интерфейса. Эта опция доступна только для пользователя, вошедшего в систему с правами Provider-Data-Center-Admin или Provider-Data-Center-System-Admin (пользователи уровня клиента не имеют этой привилегии). Опцию «Изменить значок» (значок избранного) можно неправильно использовать для загрузки вредоносного файла с расширением .png, чтобы замаскировать его под файл изображения. Это возможно только после того, как пользователь с правами Provider-Data-Center-Admin или Provider-Data-Center-System-Admin успешно прошел аутентификацию и вошел в систему.
Продукт допускает загрузку или передачу файлов опасных типов, которые автоматически обрабатываются в его среде.
https://cwe.mitre.org/data/definitions/434.html →Открыть в коллекции CWE →В приложениях, особенно веб-приложениях, доступ к функциональности ограничивается системой авторизации. Эта система сопоставляет списки контроля доступа (ACL) с элементами функциональности приложения — в частности, с URL-адресами веб-приложений. Если администратор не задал ACL для определённого элемента, злоумышленник может получить к нему доступ безнаказанно. Злоумышленник, способный обращаться к функциональности, не ограниченной ACL должным образом, может получить конфиденциальную информацию и, возможно, скомпрометировать приложение целиком. Такой злоумышленник может обращаться к ресурсам, которые должны быть доступны только пользователям с более высоким уровнем привилегий, получать доступ к административным разделам приложения или выполнять запросы на получение данных, к которым у него не должно быть доступа.
https://capec.mitre.org/data/definitions/1.html →Открыть в коллекции CAPEC →