CVE-2019-25242FaceSentry Access Control System 6.4.8版本存在跨站请求伪造(CSRF)安全漏洞。该系统是一款广泛应用于企业和机构场所的门禁管理系统,用于控制人员的进出权限。攻击者利用此漏洞可以构造恶意网页,当已认证的管理员访问该页面时,浏览器会自动向目标系统发送伪造的管理员请求,从而在用户不知情的情况下执行各种管理操作。攻击者可以利用此漏洞更改管理员密码,使原管理员失去系统访问控制权;或添加新的管理员账户,为后续入侵建立持久化后门;甚至直接远程打开门禁,绕过物理安全控制实现非法进入受保护区域。由于CSRF攻击利用的是用户已建立的认证会话,且攻击行为由用户浏览器发起,因此传统的防火墙和入侵检测系统难以识别和阻止此类攻击。
跨站请求伪造(CSRF)是一种利用用户已认证身份的攻击方式。在FaceSentry Access Control System 6.4.8中,管理功能缺乏有效的CSRF防护机制。系统未对关键管理操作实施CSRF令牌验证,也未验证HTTP请求的来源合法性。攻击者可以构造包含恶意表单的HTML页面,当已登录的管理员访问该页面时,浏览器会自动携带有效的会话Cookie向目标系统发送POST请求。由于系统仅验证用户是否已认证,而未验证请求来源的合法性,因此会执行攻击者预设的管理操作。攻击者通常会构造自动提交的表单,利用JavaScript在页面加载时自动触发请求,并通过CSS样式隐藏表单内容,使管理员完全不知情。常见的攻击场景包括:修改管理员密码、添加新管理员账户、删除现有用户、配置门禁权限参数,以及远程开门操作。