ثغرة CSRF في LifestyleStore الإصدار 1.0
📌 نظرة عامة
يُوثّق هذا المستودع ثغرة تزوير الطلب عبر المواقع (CSRF) تم اكتشافها في مشروع LifestyleStore الإصدار 1.0. تسمح هذه الثغرة للمهاجمين بتنفيذ إجراءات غير مصرح بها نيابة عن المستخدمين المُوثّقين، مما يشكل مخاطر على سلامة البيانات وأمان الحسابات.
🛠️ التفاصيل التقنية
- النوع: CSRF (Cross-Site Request Forgery)
- التأثير: إجراءات غير مصرح بها مثل تعديل البيانات أو اختراق الحساب.
- الإصدار المتأثر: LifestyleStore v1.0
- الخطورة: عالية
💡 كيف تعمل
- لا يتحقق التطبيق من صحة الطلبات.
- يمكن للمهاجمين خداع المستخدمين لتنفيذ إجراءات غير مقصودة عن طريق تضمين روابط أو نماذج ضارة في موقع طرف ثالث.
- بمجرد النقر، يتم تنفيذ الإجراءات في سياق جلسة المستخدم المُوثّقة.
🔒 خطوات التخفيف
للحماية من ثغرات CSRF، نفذ:
- رموز CSRF: أضف رموزًا فريدة لجميع النماذج وتحقق منها على الخادم.
- ملفات تعريف الارتباط SameSite: استخدم سمات
SameSite لملفات تعريف الارتباط لمنع الطلبات عبر المصادر.
- تأكيد المستخدم: اطلب تأكيدًا صريحًا من المستخدم للإجراءات الحساسة.
✍️ المؤلف
David P.S. Abraham (Davycipher)