
Exploit de prueba de concepto para CVE-2022-25257: inyección de parámetros CSRF en SAS Logon 9.4 que permite la suplantación de mensajes de advertencia para ataques de phishing.
SAS Logon 9.4 permite la inyección de mensajes de advertencia.
Descubierto: 15 de febrero de 2022
Versiones afectadas:
9.4
Exploit de PoC:
SASLogon/csrf tiene un parámetro llamado "target"
Este parámetro afecta el mensaje de advertencia de la URL que el usuario estaba a punto de abrir (pero, debido al origen desconocido, el sistema la bloquea). Al cambiar el parámetro, se puede escribir una declaración falsa extensa que puede afectar a un usuario desprevenido.
Imágenes:
