
CVE-2022-25257에 대한 개념 증명 익스플로잇: SAS Logon 9.4에서 CSRF 파라미터 주입을 통해 피싱 공격을 위한 경고 메시지 스푸핑을 가능하게 함.
SAS Logon 9.4에서 경고 메시지 주입이 가능합니다.
발견일: 2022년 2월 15일
영향받는 버전:
9.4
POC 익스플로잇:
SASLogon/csrf에는 "target"이라는 매개변수가 있습니다.
이 매개변수는 사용자가 열려고 했던 URL에 대한 경고 메시지에 영향을 미칩니다 (하지만 출처를 알 수 없기 때문에 시스템이 차단합니다).
매개변수를 변경하면 인지하지 못한 사용자에게 영향을 줄 수 있는 긴 가짜 문장을 작성할 수 있습니다.
이미지:
