CVE-2022-39290
Bypass da chave CSRF usando métodos HTTP no zoneminder
- Publicado
- 7 de out. de 2022
- Atualizado
- 22 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 27 de mar. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 93,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
ZoneMinder é um aplicativo de software de televisão de circuito fechado gratuito e de código aberto. Nas versões afetadas, usuários autenticados podem contornar as chaves CSRF modificando a solicitação fornecida ao aplicativo web do ZoneMinder. Essas modificações incluem substituir HTTP POST por HTTP GET e remover a chave CSRF da solicitação. Um atacante pode se aproveitar disso usando uma solicitação HTTP GET para realizar ações sem proteção CSRF. Isso pode permitir que um atacante faça um usuário autenticado realizar ações inesperadas no aplicativo web. Recomenda-se que os usuários atualizem o mais rápido possível. Não há soluções alternativas conhecidas para este problema.
Fontes
1Trenches of IT · php · 27 de mar. de 2023
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.