
Exploit de prova de conceito para CVE-2022-25257: injeção de parâmetro CSRF no SAS Logon 9.4 permitindo falsificação de mensagem de aviso para ataques de phishing.
SAS Logon 9.4 permite injeção de mensagem de aviso.
Descoberto: 15 de fevereiro de 2022
Versões Afetadas:
9.4
POC Exploit:
SASLogon/csrf tem um parâmetro chamado "target"
Este parâmetro afeta a mensagem de aviso para a URL que o usuário estava prestes a abrir (mas, devido à origem desconhecida, o sistema a bloqueia). Ao alterar o parâmetro, é possível escrever uma longa declaração falsa que pode afetar um usuário desavisado.
Imagens:
