IPBUF安全漏洞报告
English
CVE-2026-9582 CVSS 4.3 中危

CVE-2026-9582: SourceCodester评分系统存在CSRF漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9582
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
SourceCodester CET Automated Grading System with AI Predictive Analytics

相关标签

CSRF跨站请求伪造SourceCodesterWeb安全中危

漏洞概述

SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0版本被发现存在安全漏洞。该漏洞源于系统在处理关键操作时未实施足够的跨站请求伪造(CSRF)防护机制。攻击者可利用此漏洞,诱导已登录用户访问恶意构造的网页,从而在用户不知情的情况下以用户身份执行未授权的操作。由于攻击可通过网络远程发起且无需预先认证,该漏洞对系统的完整性构成潜在威胁。

技术细节

该漏洞属于典型的跨站请求伪造(CSRF)漏洞。在受影响的SourceCodester CET Automated Grading System 1.0中,应用程序在接收并处理状态改变请求(如更新配置、修改用户信息等)时,未验证请求是否由用户主动发起。具体而言,服务器端仅依赖用户浏览器的Cookie进行身份验证,而未检查请求中包含的CSRF Token或HTTP Referer头信息。攻击者可以构建一个包含恶意HTML表单或JavaScript代码的网页,该表单的目标地址指向受害系统的敏感接口。当受害用户在已登录状态下访问该恶意页面时,浏览器会自动附带上该域名的有效Cookie并发送请求。由于服务器认为请求是合法的,攻击者即可利用受害者的权限执行操作,导致系统完整性受损(I:L),但通常不会直接影响机密性(C:N)或可用性(A:N)。

攻击链分析

STEP 1
1. 侦察
攻击者确认目标正在使用SourceCodester CET Automated Grading System 1.0,并识别出缺乏CSRF保护的敏感功能。
STEP 2
2. 武器化
攻击者构造一个包含恶意HTML表单的网页,该表单向目标系统的敏感接口发送POST请求,参数设置为攻击者期望的值。
STEP 3
3. 投递
通过社会工程学手段(如钓鱼邮件),诱导已登录的管理员或用户点击攻击者托管的恶意链接。
STEP 4
4. 利用
受害者在浏览器中访问恶意链接,浏览器自动附带受害者的Session Cookie向目标服务器发送请求。
STEP 5
5. 影响
目标服务器处理请求,由于缺乏CSRF验证,请求被执行,导致系统数据或配置被非授权修改(完整性受损)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-9582 Description: CSRF exploit example for SourceCodester CET Automated Grading System 1.0 Usage: Host this file and trick an authenticated admin/user to visit it. --> <html> <body> <h1>CVE-2026-9582 CSRF PoC</h1> <!-- Replace 'action' with the vulnerable endpoint identified in the analysis --> <form action="http://target-site/vulnerable_endpoint.php" method="POST"> <!-- Replace inputs with actual parameters required by the vulnerable function --> <input type="hidden" name="malicious_param" value="exploit_value" /> <input type="hidden" name="confirm" value="yes" /> <input type="submit" value="Click me to win a prize!" /> </form> <script> // Auto-submit the form when the page loads document.forms[0].submit(); </script> </body> </html>

影响范围

SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0

防御指南

临时缓解措施
在官方补丁未发布前,建议管理员限制关键管理功能的网络访问权限,仅允许可信IP访问。同时,应教育用户不要在保持登录状态的情况下访问不明链接,并在完成敏感操作后立即登出系统。可考虑部署Web应用防火墙(WAF)规则以检测异常的请求来源。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表