xunfeng anti-csrf decorator 跨站请求伪造漏洞 CVE-2018-16832 CNNVD-201809-563

4.3 AV AC AU C I A
发布: 2018-09-11
修订: 2018-12-20

xunfeng(巡风)是一套适用于企业内网的漏洞快速应急和资产扫描系统。anti-csrf decorator是其中的一个CSRF处理组件。 xunfeng 0.2.0版本中的anti-csrf decorator存在跨站请求伪造漏洞,该漏洞源于views/lib/AntiCSRF.py文件可以借助X-Forwarded-Host HTTP包头值覆盖request.host值。远程攻击者可借助Flash文件利用该漏洞修改配置。

0%
暂无可用Exp或PoC
当前有1条受影响产品信息