
استغلال إثبات المفهوم لـ CVE-2022-25257: حقن معامل CSRF في SAS Logon 9.4 مما يتيح انتحال رسالة التحذير لهجمات التصيد.
SAS Logon 9.4 يسمح بحقن رسالة تحذير.
اكتُشف: 15 فبراير 2022
الإصدارات المتأثرة:
9.4
استغلال PoC:
SASLogon/csrf يحتوي على معلمة واحدة تُسمى "target"
هذه المعلمة تؤثر على رسالة التحذير الخاصة بعنوان URL الذي كان المستخدم على وشك فتحه (ولكن، بسبب المصدر غير المعروف، يقوم النظام بحظره). بتغيير المعلمة، يمكن للمهاجم كتابة بيان مزيف طويل يمكن أن يؤثر على مستخدم غير مدرك.
الصور:
