무슨 일이 있었나
AI 어시스턴트의 도구 실행 작업에 CSRF 토큰이 누락되어 있어 피해자 관리자 권한으로 도구 작업을 트리거하기 위한 위조된 요청을 허용합니다. CVSS 6.8 (중간).
왜 중요한가
AI '에이전트' 도구 실행 엔드포인트가 기존 웹 앱에 연결될 때 다른 상태 변경 관리자 작업과 동일한 CSRF 강화가 필요함을 강조합니다. 공격자는 단순한 위조된 요청을 통해 관리자 권한으로 AI 어시스턴트 도구 실행 작업을 트리거할 수 있습니다.
공격 경로
admin/ai.php의 execute_tool 작업은 CSRF 보호가 부족하여 원격 인증되지 않은 공격자가 최근에 로그인한 관리자의 브라우저가 AI 어시스턴트의 도구 실행 엔드포인트에 대해 실행할 공격자 제어 페이지에서 교차 사이트 요청을 위조할 수 있습니다.
영향받는 시스템
Emlog ≤ 2.6.26
완화 방안
GHSA-v6wr-4x55-7qp5에서 고정된 버전으로 Emlog를 업그레이드합니다.