脆弱性タイトル: ホストヘッダーによるオープンリダイレクション
製品: Sielox AnyWare
影響を受けるバージョン: 2.1.2
CVE ID: CVE-2024-34328
深刻度: 中
攻撃ベクトル: リモート
影響: オープンリダイレクション / フィッシング
攻撃者は、改変された Host ヘッダー を含むURLを作成し、攻撃者が管理する悪意のあるドメインを指すようにすることができます。ユーザーが悪意のあるリンクをクリックすると、攻撃者のドメインにリダイレクトされ、フィッシング、認証情報の窃取、マルウェアの配布 などの可能性があります。
この脆弱性は、リダイレクト中に絶対URLを生成する際に、アプリケーションが Host ヘッダーを適切に検証しないために発生します。
以下は、エクスプロイトプロセスを示す2つの画像です。
ステップ1: Host ヘッダーを使用して作成された悪意のあるURL

ステップ2: 被害者が攻撃者管理のドメインにリダイレクトされる

Host ヘッダーを検証およびサニタイズする。攻撃が成功すると、攻撃者は以下を実行できる可能性があります:
セキュリティリサーチャー – Kevin Suckiel // 0xsu3ks
この研究は教育目的および責任ある開示を目的としています。著者は、この情報の誤用について一切の責任を負いません。