CVE-2018-25155CVE-2018-25155是Teradek Slice 7.3.15版本中存在的一个跨站请求伪造(CSRF)安全漏洞。Teradek Slice是一款专业的广播级视频传输设备,广泛应用于新闻直播、体育赛事转播、电影制作等专业视频领域。该漏洞允许未经身份验证的远程攻击者通过构造恶意网页,诱骗已登录的管理员用户在不知情的情况下执行密码修改操作,从而实现对设备管理权限的非法获取。攻击者利用Web应用对用户请求缺乏有效验证的缺陷,结合社会工程学攻击手段,可以在管理员访问恶意页面时自动触发密码更改请求。由于该设备通常用于关键的视频传输任务,一旦管理员密码被篡改,攻击者可以完全控制设备设置,包括网络配置、视频流参数等,严重威胁视频传输安全和企业网络安全。建议设备管理员及时关注官方安全更新,并在使用设备管理界面时保持警惕,避免访问可疑链接。
该CSRF漏洞存在于Teradek Slice的管理员密码修改功能中。漏洞产生的根本原因在于设备Web管理界面在处理密码修改请求时缺少必要的CSRF令牌验证和请求来源校验机制。正常情况下,安全的Web应用会对每个状态变更请求(如密码修改)生成唯一的CSRF令牌,并在服务器端验证该令牌的合法性,同时检查HTTP请求的Referer或Origin头字段以确认请求来源。而Teradek Slice 7.3.15版本未实现这些防护措施。攻击者可以构造一个恶意HTML页面,其中包含自动提交的密码修改表单,表单中的目标URL指向设备的密码修改接口。攻击者通过钓鱼邮件、恶意链接或网页嵌入等方式诱使已登录的管理员访问该页面。当管理员浏览器加载页面后,JavaScript代码会自动提交表单,由于浏览器会自动携带目标域的Cookie,服务器会认为这是管理员的合法请求并执行密码修改操作。攻击者只需在表单中指定新密码,即可将管理员密码替换为攻击者控制的密码,从而获得设备管理权限。攻击成功后,攻击者可以进一步窃取视频流内容、修改传输配置或将设备纳入僵尸网络。