CVE-2019-25252CVE-2019-25252是Teradek VidiU Pro设备中存在的一个跨站请求伪造(CSRF)安全漏洞,影响版本为3.0.3。该漏洞允许未经身份验证的远程攻击者通过诱导已登录的管理员用户访问恶意网页,从而在用户不知情的情况下向目标设备发起密码更改请求。由于设备在处理密码重置功能时缺乏有效的CSRF令牌验证机制,攻击者可以伪造合法的HTTP请求来修改管理员账户凭证。成功利用此漏洞后,攻击者可以获取设备的完全管理权限,进而控制设备的视频流传输功能、窃取敏感配置信息或将其纳入僵尸网络用于进一步攻击。此漏洞的CVSS评分为4.3,属于中等严重程度,主要因为其利用需要用户交互且对机密性和完整性的影响均为低级别。对于部署了Teradek VidiU Pro设备的组织和个人,建议立即采取防护措施以防止潜在的安全风险。
该漏洞存在于Teradek VidiU Pro设备的Web管理界面密码修改功能中。漏洞的根本原因在于服务器端缺少对密码修改请求的CSRF令牌验证机制。正常的CSRF防护机制通常会在表单中嵌入一个随机生成的令牌,并在服务器端验证该令牌的有效性。然而,受影响的设备在处理/admin/password-change等端点时,并未实施此类验证。当管理员用户成功登录设备后,浏览器会保存会话cookie。攻击者可以构造一个恶意HTML页面,其中包含自动提交的密码修改表单。当已登录的管理员访问该页面时,浏览器会自动携带有效的会话cookie向目标设备发送POST请求。由于服务器无法区分合法请求和伪造请求,它会执行密码修改操作。攻击者通常会将恶意页面托管在外部服务器上,并通过钓鱼邮件、社交工程或其他方式诱导目标用户访问。攻击者需要知道或猜测设备的管理界面URL路径以及密码修改请求的参数格式。