一、 漏洞 CVE-2013-4661 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
CiviCRM 2.0.0 through 4.2.9 和 4.3.0 through 4.3.3 没有正确地执行基于角色的访问控制 (RBAC) 限制,默认自定义搜索无法正确执行,这允许具有 "访问 CiviCRM" 权限的远程登录用户可以绕过 intended 访问限制,例如,在没有 "访问 CiviContribute" 权限的情况下访问自定义贡献数据。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
CiviCRM 2.0.0 through 4.2.9 and 4.3.0 through 4.3.3 does not properly enforce role-based access control (RBAC) restrictions for default custom searches, which allows remote authenticated users with the "access CiviCRM" permission to bypass intended access restrictions, as demonstrated by accessing custom contribution data without having the "access CiviContribute" permission.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
CiviCRM 权限许可和访问控制漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
CiviCRM是一套专用于非营利组织、非政府组织以及公益机构的客户关系管理系统。该系统可作为组织内部的业务管理,也可作为组织的联络、沟通以及追踪志愿者或支持者的关系和状态。 CiviCRM 2.0.0至4.2.9版本和4.3.0至4.3.3版本中存在权限许可和访问控制漏洞,该漏洞源于程序对默认的自定义搜索没有正确实施基于角色的访问控制(RBAC)限制操作。远程攻击者可利用该漏洞以‘access CiviCRM’权限绕过既定的访问限制。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2013-4661 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2013-4661 的情报信息