CVE-2025-63952CVE-2025-63952是Magewell公司开发的Pro Convert设备中存在的一个跨站请求伪造(CSRF)安全漏洞。该漏洞存在于设备的Web管理界面中的/mwapi?method=add-user接口组件中,影响版本为v1.2.213。攻击者可以利用此漏洞通过精心构造的GET请求,在无需管理员授权的情况下任意创建用户账户。成功利用此漏洞的攻击者可以创建具有系统访问权限的新账户,从而进一步渗透和控制受影响的设备。由于该漏洞需要用户交互(UI:R)和低权限认证(PR:L),攻击复杂度相对较低,但仍然对设备的整体安全性构成严重威胁。此漏洞的完整性影响为高(I:H),意味着攻击者可以修改系统配置或添加恶意账户,机密性影响为低(C:N),可用性无影响(A:N)。建议受影响的用户尽快采取防御措施,联系厂商获取安全更新。
该CSRF漏洞源于Magewell Pro Convert的Web管理接口缺少有效的CSRF令牌验证机制。漏洞核心在于/mwapi?method=add-user端点未对请求来源进行有效验证,允许攻击者诱导已登录的管理员用户访问恶意页面,从而在不知情的情况下执行创建账户的操作。攻击者可以通过构造包含add-user方法调用的恶意URL,利用浏览器的自动提交机制向目标设备发送GET请求。由于Web应用未实现同源策略验证或请求签名机制,服务器无法区分合法请求与攻击者伪造的请求。攻击者通常会配合社会工程学手段,如通过钓鱼邮件或恶意链接诱导管理员访问,从而在后台静默执行账户创建操作。成功利用后,新的用户账户将被添加到系统中,攻击者可以使用这些账户登录设备管理界面,获取进一步的系统访问权限。