CVE-2022-39290
Contournement de la clé CSRF en utilisant les méthodes HTTP dans zoneminder
- Publié
- 7 oct. 2022
- Mise à jour
- 22 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 27 mars 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 93,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
ZoneMinder est un logiciel gratuit et open source de télévision en circuit fermé (CCTV). Dans les versions concernées, les utilisateurs authentifiés peuvent contourner les clés CSRF en modifiant la requête envoyée à l'application web Zoneminder. Ces modifications incluent le remplacement du HTTP POST par un HTTP GET et la suppression de la clé CSRF de la requête. Un attaquant peut en tirer parti en utilisant une requête HTTP GET pour effectuer des actions sans protection CSRF. Cela pourrait permettre à un attaquant d'amener un utilisateur authentifié à effectuer des actions inattendues sur l'application web. Les utilisateurs sont invités à mettre à niveau dès que possible. Il n'existe aucune solution de contournement connue pour ce problème.
Sources
1Trenches of IT · php · 27 mars 2023
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.