CVE-2022-39290
zoneminder में HTTP विधियों का उपयोग करके CSRF कुंजी बाईपास
- प्रकाशित
- 7 अक्टू॰ 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 27 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZoneMinder एक मुफ्त, ओपन सोर्स क्लोज्ड-सर्किट टेलीविज़न (CCTV) सॉफ़्टवेयर एप्लिकेशन है। प्रभावित संस्करणों में, प्रमाणित उपयोगकर्ता Zoneminder वेब एप्लिकेशन को भेजे गए अनुरोध को संशोधित करके CSRF कुंजियों को बायपास कर सकते हैं। इन संशोधनों में HTTP POST को HTTP GET से प्रतिस्थापित करना और अनुरोध से CSRF कुंजी को हटाना शामिल है। एक हमलावर इसका लाभ उठाकर बिना CSRF सुरक्षा वाले कार्यों को करने के लिए HTTP GET अनुरोध का उपयोग कर सकता है। यह एक हमलावर को प्रमाणित उपयोगकर्ता से वेब एप्लिकेशन पर अप्रत्याशित कार्य करवाने में सक्षम बना सकता है। उपयोगकर्ताओं को सलाह दी जाती है कि वे जितनी जल्दी हो सके अपग्रेड करें। इस समस्या के लिए कोई ज्ञात वर्कअराउंड उपलब्ध नहीं है।
स्रोत
1Trenches of IT · php · 27 मार्च 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।