
CVE-2022-25257 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: SAS Logon 9.4 में CSRF पैरामीटर इंजेक्शन जो फिशिंग हमलों के लिए चेतावनी-संदेश स्पूफिंग को सक्षम करता है।
SAS Logon 9.4 चेतावनी-संदेश इंजेक्शन की अनुमति देता है।
खोजा गया: 15 फरवरी, 2022
प्रभावित संस्करण:
9.4
POC शोषण:
SASLogon/csrf में एक पैरामीटर है जिसे "target" कहा जाता है
यह पैरामीटर उस URL के लिए चेतावनी संदेश को प्रभावित करता है जिसे उपयोगकर्ता खोलने वाला था (लेकिन, अज्ञात उत्पत्ति के कारण, सिस्टम इसे रोकता है)। पैरामीटर को बदलकर, कोई एक लंबा नकली कथन लिख सकता है जो एक अनजान उपयोगकर्ता को प्रभावित कर सकता है।
चित्र:
