重要情報 脆弱性タイトル: Juzaweb CMS 3.4.2 の「新規テーマの追加」ページにおける無効化されたアクセス制御 説明: 権限のないユーザーが新しいテーマをアップロードできる。 影響: この脆弱性を悪用すると、限られた権限を持つユーザーが CMS に任意のテーマをインストールできる。 利用手順: 1. 新規ユーザーを作成し、すべての権限を無効にしたロールに追加する。 2. そのユーザーアカウントでログインする。 3. にアクセスする。 4. ユーザーが CMS に新しいテーマをアップロードできることを確認する。 情報源: https://github.com/CyberWoody/report/blob/main/juzawebcms/3.4.2/juzawebcms_unprivileged_user_upload_new_themes.md 報告者: 匿名ユーザー 報告日時: 2023-05-25 19:51 (10日前) 審査状態: 未審査(Open) VulDBエントリ: [16801] juzaweb CMS 3.4.2 新規テーマの追加ページ /admin-cp/theme/install における不適切な認可