PT-2022-24873 · Unknown+2 · Zoneminder+2

CVE-2022-39290

·

Publicado

2022-10-07

·

Atualizado

2023-11-30

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do ZoneMinder anteriores à versão corrigida
Descrição
A vulnerabilidade permite que usuários autenticados contornem as chaves CSRF modificando a solicitação enviada à aplicação web do ZoneMinder. Isso pode ser feito substituindo o método HTTP POST por HTTP GET e removendo a chave CSRF da solicitação. Um invasor pode usar uma solicitação HTTP GET para realizar ações sem proteção CSRF, potencialmente fazendo com que um usuário autenticado execute ações inesperadas na aplicação web.
Recomendações
Atualize para uma versão que inclua a correção para este problema o mais rápido possível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2858
ALT-PU-2022-2978
ALT-PU-2023-7284
CVE-2022-39290
GHSA-XGV6-QV6C-399Q

Produtos afetados

Alt Linux
Debian
Zoneminder