
Доказательство концепции эксплуатации для CVE-2022-25257: инъекция параметра CSRF в SAS Logon 9.4, позволяющая подделку предупреждающих сообщений для фишинговых атак.
SAS Logon 9.4 допускает инъекцию предупреждающего сообщения.
Обнаружено: 15 февраля 2022 г.
Затронутые версии:
9.4
POC-эксплойт:
SASLogon/csrf имеет один параметр под названием "target"
Этот параметр влияет на предупреждающее сообщение для URL, который пользователь собирался открыть (но из-за неизвестного источника система блокирует его). Изменяя параметр, можно создать длинное поддельное сообщение, которое может воздействовать на неосведомлённого пользователя.
Пример полезной нагрузки: https://example:8343/SASLogon/csrf?target=Hello%20Dear%20customers%20during%20the%20corona%20pandemic%20our%20new%20website%20is%20at%20http://evilRobertsWeb.com%20please%20visit%20this%20link%20to%20reset%20the%20password
Изображения:
