CVE-2022-39290
CSRF-Key-Bypass mithilfe von HTTP-Methoden in zoneminder
- Veröffentlicht
- 07.10.2022
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 27.03.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 93,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
ZoneMinder ist eine kostenlose Open-Source-Softwareanwendung für VideouDberwachung (Closed-Circuit Television). In betroffenen Versionen können authentifizierte Benutzer CSRF-Schlüssel umgehen, indem sie die an die ZoneMinder-Webanwendung gesendete Anfrage modifizieren. Diese Änderungen umfassen das Ersetzen von HTTP POST durch HTTP GET und das Entfernen des CSRF-Schlüssels aus der Anfrage. Ein Angreifer kann dies ausnutzen, indem er eine HTTP-GET-Anfrage verwendet, um Aktionen ohne CSRF-Schutz auszuführen. Dies könnte es einem Angreifer ermöglichen, einen authentifizierten Benutzer dazu zu bringen, unerwartete Aktionen in der Webanwendung auszuführen. Benutzern wird empfohlen, so schnell wie möglich ein Upgrade durchzuführen. Es sind keine Workarounds für dieses Problem bekannt.
Quellen
1Trenches of IT · php · 27.03.2023
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.