跳到主要内容

超危

Sumavision EMR跨站请求伪造漏洞

2020-03-11 15:26:04 公开 ,2026-02-25 06:50:16 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • 公开PoC
  • CWE Top 25 (2024)
CWEs:
CWE-352 (Cross-Site Request Forgery (CSRF))
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-05 03:59:55

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Sumavision Enhanced Multimedia Router(EMR)是中国数码视讯科技(Sumavision)公司的一款增强型多媒体路由器。Sumavision增强型多媒体路由器容易受到跨站点请求伪造的攻击,这是由于对用户提供的输入进行了不正确的验证造成的。通过说服经过身份验证的用户访问恶意网站,远程攻击者可以发送格式错误的HTTP请求以添加管理用户。攻击者可以利用此漏洞执行跨站点脚本攻击、Web缓存中毒和其他恶意活动。
修复建议
目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法: http://www.sumavision.com/

参考链接