
إثبات مفهوم لاستغلال CVE-2020-18326 يوضح تزوير الطلبات عبر المواقع (CSRF) في Subrion CMS 4.2.1 لإنشاء مستخدم مسؤول غير مصرح به.
يسهل تثبيت Subrion CMS وإدارته. استخدمه كتطبيق مستقل أو بالاقتران مع تطبيقات أخرى لإنشاء مواقع للمستوى المبتدئ أو مواقع متوسطة أو كبيرة الحجم.
توجد ثغرة تزوير الطلبات عبر المواقع (CSRF) في Intelliants Subrion CMS الإصدار 4.2.1 عبر وظيفة إدارة الأعضاء (Members administrator)، والتي قد تسمح لمستخدم ضار بعيد غير مصادَق بإرسال طلب مصرَّح به إلى الضحية وإنشاء مستخدم مسؤول عشوائي بنجاح.
التاريخ: 27-02-2022
رابط البرنامج: https://subrion.org
مؤلف الاستغلال: HaMM0nz
CVE: CVE-2020-18326
الفئة: تطبيق ويب
الاكتشاف والإبلاغ : 24 يونيو 2019
تم تعيين معرّف CVE : 11 أغسطس 2021
الإعلان العام : 27 فبراير 2022
يُنصح بالامتثال لإرشادات OWASP للوقاية من CSRF. (https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html)