Teedy 版本 <= v1.11 中存在跨站请求伪造(CSRF)漏洞,允许远程攻击者强制已认证的最终用户在 Web 应用程序中更改其用户信息(用户名、密码等)。
| CVE ID | CVE-2025-22963 |
|---|---|
| CWE ID | CWE-352 |
| CWE Name | 跨站请求伪造(CSRF) |
| CVSS 版本 3.x | 7.5 高 |
| 受影响软件 | Teedy <= v1.11 |
由于缺乏 CSRF 保护,可以诱骗已认证用户执行非预期的操作,例如更改用户信息。
诱骗已认证用户向某个端点发送请求即可更改用户资料(包括密码),从而导致帐户接管。
要修复此漏洞,请为端点实施 CSRF 令牌。
CSRF 令牌使攻击者难以构造有效请求。
令牌必须不可预测且保密。
sismics - Teedy(https://github.com/sismics/docs)
portswigger - 跨站请求伪造(CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - 访问控制场景示例(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
感谢 Ayato 教我如何报告漏洞。