
Подробное раскрытие CVE-2025-22963 — CSRF-уязвимости в Teedy <= v1.11, позволяющей захват учётной записи через принудительное изменение пользовательских данных.
| CVE ID | CVE-2025-22963 |
|---|
| CWE ID | CWE-352 |
| CWE Name | Cross-Site Request Forgery(CSRF) |
| CVSS Version 3.x | 7.5 High |
| Affected Software | Teedy <= v1.11 |
Из-за отсутствия защиты от CSRF существует возможность обманом заставить аутентифицированного пользователя выполнить нежелательное действие, например изменить учётные данные.
Обманом заставив аутентифицированного пользователя отправить запрос к одной из конечных точек, можно изменить профиль пользователя (включая пароль), что приведёт к захвату учётной записи.
Чтобы устранить эту уязвимость, внедрите CSRF-токен для конечных точек.
CSRF-токен затрудняет злоумышленнику создание валидного запроса.
Он должен быть непредсказуемым и секретным.
sismics - Teedy(https://github.com/sismics/docs)
portswigger - Cross-site request forgery(CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - Примеры сценариев контроля доступа(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
Спасибо Ayato за обучение тому, как сообщать об уязвимости.