Apa yang terjadi
Token CSRF yang hilang pada aksi eksekusi tool AI Assistant memungkinkan permintaan yang dipalsukan untuk memicu aksi tool sebagai administrator korban. CVSS 6.8 (Medium).
Mengapa penting
Menyoroti bahwa endpoint eksekusi tool 'agentic' AI yang ditambahkan ke aplikasi web yang ada membutuhkan pengerasan CSRF yang sama seperti aksi admin yang mengubah status lainnya — penyerang dapat memicu aksi tool AI-assistant dengan privilege admin melalui permintaan yang dipalsukan sederhana.
Vektor serangan
Aksi execute_tool dalam admin/ai.php kekurangan perlindungan CSRF, membiarkan penyerang yang tidak terautentikasi jauh mempalsukan permintaan lintas situs dari halaman yang dikontrol penyerang yang akan dieksekusi browser administrator yang baru login terhadap endpoint eksekusi tool AI Assistant.
Sistem yang terdampak
Emlog ≤ 2.6.26
Mitigasi
Tingkatkan Emlog ke versi yang diperbaiki dalam GHSA-v6wr-4x55-7qp5.