漏洞标题
icingaweb2- module - incubator 基于 HTML 表单的基础实现可能受到-CSRF 攻击。
漏洞描述信息
icingaweb2-模块孵化版是一个前沿Icinga Web 2库的工作项目。受影响版本中,`gipfl\Web\Form` 类是各种具体表单实现的基础[1] ,并且默认提供防止跨站请求伪造(CSRF)的保护。这是通过自动向任何表单(除非明确禁用)添加包含CSRF令牌的元素来完成的。但是即使启用,CSRF令牌(在依赖它的客户端提交表单时发送)也不会被验证。这使得攻击者能够在不知情的情况下与准备好的链接或网站交互,并代表用户执行更改。版本0.22.0可用以修复此问题。建议用户升级。对于这个漏洞,目前还没有已知的解决方法。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
漏洞类别
跨站请求伪造(CSRF)
漏洞标题
icingaweb2-module-incubator base implementation for HTML forms is susceptible to CSRF
漏洞描述信息
icingaweb2-module-incubator is a working project of bleeding edge Icinga Web 2 libraries. In affected versions the class `gipfl\Web\Form` is the base for various concrete form implementations [1] and provides protection against cross site request forgery (CSRF) by default. This is done by automatically adding an element with a CSRF token to any form, unless explicitly disabled, but even if enabled, the CSRF token (sent during a client's submission of a form relying on it) is not validated. This enables attackers to perform changes on behalf of a user which, unknowingly, interacts with a prepared link or website. The version 0.22.0 is available to remedy this issue. Users are advised to upgrade. There are no known workarounds for this vulnerability.
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:L/I:H/A:L
漏洞类别
跨站请求伪造(CSRF)
漏洞标题
Icinga Web 2 跨站请求伪造漏洞
漏洞描述信息
Icinga Web 2是一个应用软件。Icinga Web 2是Icinga Project开发的下一代开源监控 Web 界面、框架和命令行界面,支持 Icinga 2、Icinga Core 和任何其他兼容 IDO 数据库的监控后端。 Icinga Web 2 0.21.0之前版本, 0.22.0之前版本存在跨站请求伪造漏洞。攻击者利用该漏洞执行跨站请求伪造攻击。
CVSS信息
N/A
漏洞类别
跨站请求伪造