
Уязвимость межсайтовой подделки запроса (CSRF) в версиях Teedy <= v1.11 позволяет удалённым злоумышленникам принудить конечного пользователя изменить свои учётные данные (имя пользователя, пароль и т. д.) в веб-приложении, в котором он в данный момент авторизован.
| CVE ID | CVE-2025-22963 |
|---|---|
| CWE ID | CWE-352 |
| CWE Name | Cross-Site Request Forgery(CSRF) |
| CVSS Version 3.x | 7.5 High |
| Affected Software | Teedy <= v1.11 |
Из-за отсутствия защиты от CSRF существует возможность обманом заставить аутентифицированного пользователя выполнить нежелательное действие, например изменить учётные данные.
Обманом заставив аутентифицированного пользователя отправить запрос к одной из конечных точек, можно изменить профиль пользователя (включая пароль), что приведёт к захвату учётной записи.
Чтобы устранить эту уязвимость, внедрите CSRF-токен для конечных точек.
CSRF-токен затрудняет злоумышленнику создание валидного запроса.
Он должен быть непредсказуемым и секретным.
sismics - Teedy(https://github.com/sismics/docs)
portswigger - Cross-site request forgery(CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - Примеры сценариев контроля доступа(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
Спасибо Ayato за обучение тому, как сообщать об уязвимости.