
Доказательство концепции эксплуатации CVE-2020-18326, демонстрирующее межсайтовую подделку запросов (CSRF) в Subrion CMS 4.2.1 для создания несанкционированного пользователя с правами администратора.
Subrion CMS прост в установке и удобен в управлении. Используйте его как автономное приложение или в сочетании с другими приложениями для создания сайтов начального уровня, средних или крупных сайтов.
Уязвимость межсайтовой подделки запроса (CSRF) существует в Intelliants Subrion CMS v4.2.1 через функцию администратора Members, которая позволяет удалённому неаутентифицированному злоумышленнику отправлять авторизованный запрос жертве и успешно создавать произвольного пользователя-администратора.
Дата: 27-02-2022
Ссылка на ПО: https://subrion.org
Автор эксплойта: HaMM0nz
CVE: CVE-2020-18326
Категория: Веб-приложение
Обнаружение и отчёт : 24 июня 2019
Присвоен идентификатор CVE : 11 августа 2021
Публикация : 27 февраля 2022
Рекомендуется соблюдать рекомендации OWASP по предотвращению CSRF. (https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html)