
Proof-of-concept per CVE-2022-25257: iniezione di parametri CSRF in SAS Logon 9.4 che consente lo spoofing dei messaggi di avviso per attacchi di phishing.
SAS Logon 9.4 consente l'iniezione di messaggi di avviso.
Scoperto: 15 febbraio 2022
Versioni interessate:
9.4
Exploit POC:
SASLogon/csrf ha un parametro chiamato "target"
Questo parametro influisce sul messaggio di avviso per l'URL che l'utente stava per aprire (ma, a causa dell'origine sconosciuta, il sistema lo blocca). Modificando il parametro, si può scrivere una lunga dichiarazione falsa che può influenzare un utente ignaro.
Immagini:
