
CVE-2022-25257の概念実証エクスプロイト。SAS Logon 9.4のCSRFパラメータインジェクションにより、フィッシング攻撃用の警告メッセージのなりすましを可能にします。
SAS Logon 9.4 では、警告メッセージのインジェクションが可能です。
発見日: 2022年2月15日
影響を受けるバージョン:
9.4
POC エクスプロイト:
SASLogon/csrf には "target" というパラメータが 1 つあります。
このパラメータは、ユーザーが開こうとしていた URL の警告メッセージに影響を与えます (ただし、発信元が不明なため、システムはそれをブロックします)。 このパラメータを変更することで、長い偽の文章を書き込み、それに気づかないユーザーに影響を与えることができます。
画像:
