
Detaillierte Offenlegung von CVE-2025-22963, einer CSRF-Sicherheitslücke in Teedy <= v1.11, die eine Kontoübernahme durch erzwungene Änderungen von Benutzerinformationen ermöglicht.
Cross-Site-Request-Forgery(CSRF)-Sicherheitslücke in Teedy Versionen <= v1.11 erlaubt es entfernten Angreifern, einen Endbenutzer zu zwingen, seine Benutzerinformationen (Benutzername, Passwort usw...) in der Webanwendung zu ändern, in der er derzeit authentifiziert ist.
| CVE ID | CVE-2025-22963 |
|---|---|
| CWE ID | CWE-352 |
| CWE Name | Cross-Site Request Forgery (CSRF) |
| CVSS Version 3.x | 7.5 Hoch |
| Affected Software | Teedy <= v1.11 |
Aufgrund des Fehlens eines CSRF-Schutzes ist es möglich, einen authentifizierten Benutzer dazu zu bringen, eine unerwünschte Aktion wie das Ändern von Benutzerinformationen auszuführen.
Durch das Täuschen eines authentifizierten Benutzers, eine Anfrage an einen der Endpunkte zu senden, kann das Benutzerprofil (einschließlich Passwort) geändert werden, was zur Übernahme des Kontos führt.
Um diese Sicherheitslücke zu beheben, implementieren Sie CSRF-Token für Endpunkte.
CSRF-Token erschweren es einem Angreifer, eine gültige Anfrage zu konstruieren.
Sie müssen unvorhersehbar und geheim sein.
sismics - Teedy(https://github.com/sismics/docs)
portswigger - Site-übergreifende Anfragenfälschung(CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - Beispiele für Zugriffskontrollszenarien(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
Vielen Dank, Ayato, dass du mir beigebracht hast, wie man eine Sicherheitslücke meldet.