آسیب‌پذیری CSRF در NCR Terminal Handler

آسیب‌پذیری CSRF در NCR Terminal Handler

تاریخ ایجاد

آسیب‌پذیری با شناسه CVE-2023-47024 و شدت بالا (8.8) در  NCR امکان Cross-Site Request Forgery (CSRF) را برای مهاجم احرازهویت شده از راه دور فراهم می‌آورد. مهاجم از طریق مهندسی اجتماعی (مانند ارسال پیوند از طریق ایمیل یا چت) کاربران را فریب می‌دهد تا اقدامات لازم جهت اجرای CSRF را انجام دهد. بهره‌برداری از این آسیب‌پذیری منجر به ارتقاء سطح دسترسی، تصاحب حساب کاربران، افزودن حساب کاربری جدید و به‌دست آوردن اطلاعات حساس می‌گردد. این امر ناشی از کنترل‌های امنیتی ضعیف در یک تابع نامشخص در  WSDL است. همچنین تمام نقاط پایانی (endpoints) در WSDL در برابر CSRF آسیب‌پذیر هستند.

محصولات تحت تأثیر
این آسیب‌پذیری محصول NCR Terminal Handler  نسخه 1.5.1 را تحت تأثیر قرار می‌دهد.


توصیه‌های امنیتی
توصیه می‌شود در اسرع وقت نسبت به استفاده از راهکارهای پیشگیرانه از حملات CSRF مانند استفاده از توکن CSRF در درخواست‌ها اقدام شود.
 

منابع خبر:


[1] https://github.com/Patrick0x41/Security-Advisories/tree/main/CVE-2023-47024
[2] https://docs.google.com/document/d/18EOsFghBsAme0b3Obur8Oc6h5xV9zUCNKyQLw5ERs9Q/edit?usp=sharing