CVE-2018-25334Zechat 1.5版本存在严重的跨站请求伪造(CSRF)漏洞。尽管应用程序实施了CSRF令牌机制,但存在设计缺陷,允许攻击者利用URL中的hashtag参数注入特定编码载荷,从而成功绕过安全防护。一旦用户在已登录状态下访问攻击者精心构造的恶意链接,其账户信息将在无感知的情况下被篡改,导致数据完整性受损。
该漏洞的核心在于Zechat 1.5处理客户端参数时的逻辑错误。通常,CSRF防御机制要求服务器验证请求中的Token是否与会话匹配。然而,本漏洞允许攻击者通过URL Fragment(即#号后的hashtag)注入数据。由于应用未能正确过滤或验证hashtag中的内容,攻击者可利用这一特性构造特制请求。当受害者访问恶意页面时,浏览器会附带受害者的Session Cookie自动发起请求。虽然请求中可能缺少合法的CSRF Token,或者Token被hashtag参数的逻辑所覆盖/绕过,服务器仍将其视为合法操作并执行修改用户信息的指令,从而实现了无需用户交互即可改变数据的状态。