关键信息 影响的产品 产品名称: WukongCRM 漏洞类型 漏洞类型: CSRF (Cross-Site Request Forgery) 受影响的版本 版本: v9.0 漏洞文件 文件: AdminRoleController.java 根因 应用程序无法验证不可信账户请求的身份,导致攻击者可以诱骗登录用户提交伪造请求。 影响 攻击者可以更改任何用户的权限,包括将管理员权限授予普通用户。 成功利用可能导致: - 未经授权的账户访问或数据操作。 - 权限提升或未经授权的行为。 - 潜在的数据丢失或未授权的数据泄露。 漏洞位置和POC 位置: AdminRoleController.java Payload示例: 建议修复措施 1. Anti-CSRF Tokens - 在所有状态更改表单或动作中实现并使用CSRF令牌。 2. SameSite Cookies - 确保Cookie具有SameSite属性设置为Strict或Lax。 3. Double Submit Cookies - 使用与表单一起存储的CSRF令牌,并在表单提交时验证其值匹配。