CVE-2024-45170

An issue was discovered in za-internet C-MOR Video Surveillance 5.2401. Due to improper or missing access control, low privileged users can use administrative functions of the C-MOR web interface. It was found out that different functions are only available to administrative users. However, access those functions is restricted via the web application user interface and not checked on the server side. Thus, by sending corresponding HTTP requests to the web server of the C-MOR web interface, low privileged users can also use administrative functionality, for instance downloading backup files or changing configuration settings.
Configurations

No configuration.

History

21 Nov 2024, 09:37

Type Values Removed Values Added
References
  • () http://seclists.org/fulldisclosure/2024/Sep/12 -

05 Sep 2024, 12:53

Type Values Removed Values Added
Summary
  • (es) Se ha descubierto un problema en za-internet C-MOR Video Surveillance 5.2401. Debido a un control de acceso incorrecto o inexistente, los usuarios con privilegios reducidos pueden utilizar las funciones administrativas de la interfaz web de C-MOR. Se ha descubierto que ciertas funciones solo están disponibles para los usuarios administrativos. Sin embargo, el acceso a esas funciones está restringido a través de la interfaz de usuario de la aplicación web y no se verifica en el lado del servidor. Por lo tanto, al enviar las solicitudes HTTP correspondientes al servidor web de la interfaz web de C-MOR, los usuarios con privilegios reducidos también pueden utilizar la funcionalidad administrativa, por ejemplo, descargar archivos de copia de seguridad o cambiar los ajustes de configuración.

04 Sep 2024, 19:35

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.1
CWE CWE-284

04 Sep 2024, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-04 17:15

Updated : 2024-11-21 09:37


NVD link : CVE-2024-45170

Mitre link : CVE-2024-45170

CVE.ORG link : CVE-2024-45170


JSON object : View

Products Affected

No product.

CWE
CWE-284

Improper Access Control