
Exploit de preuve de concept pour CVE-2022-25257 : injection de paramètres CSRF dans SAS Logon 9.4 permettant l'usurpation de messages d'avertissement pour des attaques de phishing.
SAS Logon 9.4 permet l'injection de messages d'avertissement.
Découvert : 15 février 2022
Versions concernées :
9.4
Exploit POC :
SASLogon/csrf a un paramètre appelé "target"
Ce paramètre affecte le message d'avertissement pour l'URL que l'utilisateur était sur le point d'ouvrir (mais, en raison de l'origine inconnue, le système la bloque). En modifiant le paramètre, on peut écrire une longue fausse déclaration qui peut affecter un utilisateur non averti.
Images :
