脆弱性に関する重要情報 脆弱性名称: zzzphp CMS 1.6.1 のクロスサイトリクエストフォージェリ (CSRF) 脆弱性識別情報: - EDB-ID: 46488 - CVE: 2019-9082 脆弱性タイプ: WEBAPPS 作者: YANG CHENGLONG プラットフォーム: PHP 公開日: 2019-03-04 影響を受けるアプリケーション: zzzphp CMS 脆弱性詳細 脆弱性説明: リクエストにCSRFトークンが含まれていないため、攻撃者はPOSTリクエストを偽造し、テンプレートファイルにマルウェアコードを挿入して、動的コード評価を誘発することができます。 脆弱性の悪用方法: CSRF攻撃を偽造することで、管理者がログインしている状態において、攻撃者は自動的にテンプレートファイルにマルウェアコードを挿入し、コード実行を可能にします。 脆弱性利用例 使用方法 上記のコードをHTMLファイルとして保存し、Webサーバーでホストします。 該当ウェブサイトの管理者に対してリンクを送信し、クリックを促します(例:友隣リンクの依頼など、他の方法でも可)。 管理者が管理パネルにログインしている場合、リンクをクリックすると、自動的にテンプレートファイルにマルウェアコードが挿入され、動的コード評価が実行されます。 備考 本脆弱性利用は、CVE-2019-9041の続報として提供される脆弱性利用コードです。