CVE-2022-39290
Bypass de clave CSRF mediante métodos HTTP en zoneminder
- Publicado
- 7 oct 2022
- Actualizado
- 22 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 27 mar 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 93,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
ZoneMinder es una aplicación de software de televisión en circuito cerrado gratuita y de código abierto. En las versiones afectadas, los usuarios autenticados pueden omitir las claves de tipo CSRF al modificar la petición suministrada a la aplicación web de Zoneminder. Estas modificaciones incluyen la sustitución de HTTP POST por un HTTP GET y la eliminación de la clave CSRF de la petición. Un atacante puede aprovecharse de esto al usar una petición HTTP GET para llevar a cabo acciones sin protección de tipo CSRF. Esto podría permitir a un atacante llevar a cabo acciones no esperadas en la aplicación web por parte de un usuario autenticado. Es recomendado a usuarios actualizar lo antes posible. No se presentan mitigaciones conocidas para este problema
Fuentes
1Trenches of IT · php · 27 mar 2023
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.