CVE-2016-20028

MEDIUM CVSS 4.0: 5,3 EPSS 0.01%
Обновлено 16 марта 2026
ZKTeco
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик ZKTeco
Публичный эксплойт Да

ZKTeco ZKBioSecurity 3.0 содержит уязвимость подделки межсайтовых запросов, которая позволяет злоумышленникам выполнять административные действия, обманным путем заставляя вошедших в систему пользователей посещать вредоносные веб-сайты. Злоумышленники могут создавать HTTP-запросы, которые добавляют учетные записи суперадминистратора без проверки достоверности, обеспечивая несанкционированный административный доступ, когда прошедшие проверку подлинности пользователи посещают страницы, контролируемые злоумышленниками.

Показать оригинальное описание (EN)

ZKTeco ZKBioSecurity 3.0 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions by tricking logged-in users into visiting malicious websites. Attackers can craft HTTP requests that add superadmin accounts without validity checks, enabling unauthorized administrative access when authenticated users visit attacker-controlled pages.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0