Dans Kronos Web Time et présence (webTA) 3.8.x et plus tard 3.x versions avant 4.0, le servlet com.threeis.webta.H402editUser permet à un attaquant avec chronométreur, Maître chronométreur, ou des privilèges d’administrateur RH pour obtenir des privilèges administratifs non autorisés dans le application via les emp_id, uSERID PW1, PW2, le superviseur et les paramètres de chronométreur.
http://www.nolanbkennedy.com/post/privilege-escalation-2-in-kronos-web-time-and-attendance-webta
https://www.kronos.com/products/kronos-webta
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8494