
Divulgation détaillée de CVE-2025-22963, une vulnérabilité CSRF dans Teedy <= v1.11 permettant la prise de contrôle de compte via des modifications forcées des informations utilisateur.
La vulnérabilité de falsification de requête intersite (CSRF) dans les versions de Teedy <= v1.11 permet à des attaquants distants de forcer un utilisateur final à modifier ses informations utilisateur (nom d'utilisateur, mot de passe, etc.) sur l'application web dans laquelle il est actuellement authentifié.
| CVE ID | CVE-2025-22963 |
|---|---|
| CWE ID | CWE-352 |
| CWE Name | Cross-Site Request Forgery(CSRF) |
| CVSS Version 3.x | 7.5 Élevé |
| Affected Software | Teedy <= v1.11 |
En raison de l'absence de protection CSRF, il est possible de tromper un utilisateur authentifié pour qu'il effectue une action non souhaitée telle que la modification de ses informations utilisateur.
Tromper un utilisateur authentifié pour qu'il envoie une requête à l'un des points de terminaison peut modifier son profil utilisateur (y compris le mot de passe), entraînant une prise de contrôle du compte.
Pour corriger cette vulnérabilité, implémentez un jeton CSRF pour les points de terminaison.
Le jeton CSRF rend difficile pour un attaquant de construire une requête valide.
Il doit être imprévisible et secret.
sismics - Teedy(https://github.com/sismics/docs)
portswigger - Cross-site request forgery(CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - Exemples de scénarios de contrôle d'accès(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
Merci, Ayato, de m'avoir appris à signaler une vulnérabilité.