
Documentation technique et preuve de concept pour CVE-2025-55462, une mauvaise configuration CORS dans Eramba v3.26.0 permettant des requêtes d'authentification cross-origin sur le point de terminaison /system-api/login.
Une mauvaise configuration du partage de ressources entre origines (CORS) a été identifiée dans les éditions Community et Enterprise d’Eramba v3.26.0. L’application reflète les en-têtes Origin contrôlés par l’attaquant dans l’en-tête de réponse Access-Control-Allow-Origin sur le point d’extrémité /system-api/login tout en définissant Access-Control-Allow-Credentials: true.
Cette configuration permet d’émettre des requêtes d’authentification cross-origin et de lire leurs réponses depuis une origine distante lorsque des identifiants valides sont fournis. Les attaques classiques basées sur les sessions exploitant les cookies d’authentification existants sont limitées par les protections SameSite des navigateurs.
Le risque principal se limite à un attaquant pivotant via le navigateur d’un utilisateur pour s’authentifier auprès d’instances Eramba accessibles en interne.
/system-api/loginUn attaquant héberge une page web malveillante qui envoie une requête d’authentification cross-origin au point d’extrémité /system-api/login avec credentials: include. En raison d’une validation CORS incorrecte, le navigateur permet la lecture de la réponse par l’origine contrôlée par l’attaquant lorsque des identifiants valides sont fournis.
Les attaques basées sur les sessions utilisant des cookies existants sont atténuées par les protections SameSite des navigateurs.
L’éditeur a confirmé que le problème a été résolu en renforçant la configuration CORS et la validation de l’origine.
Découverte et divulguée de manière responsable par :
Sibi K
Chercheur en sécurité