CVE-2022-39290
Bypass della chiave CSRF tramite metodi HTTP in ZoneMinder
- Pubblicato
- 7 ott 2022
- Aggiornato
- 22 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 27 mar 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 93,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ZoneMinder è un'applicazione software gratuita e open source per la televisione a circuito chiuso. Nelle versioni interessate, gli utenti autenticati possono bypassare le chiavi CSRF modificando la richiesta inviata all'applicazione web ZoneMinder. Queste modifiche includono la sostituzione della richiesta HTTP POST con una HTTP GET e la rimozione della chiave CSRF dalla richiesta. Un attaccante può trarre vantaggio da questa vulnerabilità utilizzando una richiesta HTTP GET per eseguire azioni senza protezione CSRF. Ciò potrebbe consentire a un attaccante di indurre un utente autenticato a eseguire azioni impreviste sull'applicazione web. Si consiglia agli utenti di aggiornare il prima possibile. Non sono note soluzioni alternative per questo problema.
Fonti
1Trenches of IT · php · 27 mar 2023
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.