
Техническая документация и доказательство концепции для CVE-2025-55462, неправильная конфигурация CORS в Eramba v3.26.0, позволяющая выполнять междоменные запросы аутентификации на конечной точке /system-api/login.
Обнаружена неверная конфигурация механизма совместного использования ресурсов между источниками (CORS) в Community и Enterprise версиях Eramba v3.26.0. Приложение отражает управляемые атакующим заголовки Origin в заголовке ответа Access-Control-Allow-Origin на конечной точке /system-api/login, а также устанавливает Access-Control-Allow-Credentials: true.
Такая конфигурация позволяет отправлять запросы аутентификации между источниками и читать соответствующие ответы удалённым источником при предоставлении действительных учётных данных. Стандартные атаки на основе сессий, использующие существующие cookie аутентификации, ограничены защитой SameSite браузера.
Основной риск ограничен атакующими, которые через браузер пользователя пытаются аутентифицироваться на внутренних экземплярах Eramba.
/system-api/loginАтакующий размещает вредоносную веб-страницу, которая отправляет запрос аутентификации между источниками к конечной точке /system-api/login с параметром credentials: include. Из-за неправильной проверки CORS браузер позволяет читать ответ управляемому атакующим источнику при предоставлении действительных учётных данных.
Атаки на основе сессий с использованием существующих cookie смягчаются защитой SameSite браузера.
Разработчик подтвердил, что проблема была устранена путём усиления конфигурации CORS и проверки источника.
Обнаружено и ответственно раскрыто:
Sibi K
Исследователь безопасности