事件经过
AI 助手工具执行操作中缺少 CSRF 令牌,允许伪造的请求以受害者管理员身份触发工具操作。CVSS 6.8(中等)。
影响分析
强调 AI"代理"工具执行端点添加到现有 Web 应用程序时需要与任何其他状态更改管理操作相同的 CSRF 强化——攻击者可以通过简单的伪造请求以管理员权限触发 AI 助手工具操作。
攻击途径
admin/ai.php 中的 execute_tool 操作缺少 CSRF 保护,让远程未认证的攻击者可以伪造来自攻击者控制的页面的跨站请求,最近登录过的管理员的浏览器将针对 AI 助手的工具执行端点执行该请求。
受影响系统
Emlog ≤ 2.6.26
缓解措施
将 Emlog 升级到 GHSA-v6wr-4x55-7qp5 中修复的版本。