
استغلال إثبات المفهوم يوضح الاستيلاء على الحساب عبر CSRF غير مصادق عليه من خلال XSS دومية منعكسة في لوحة إدارة BigTreeCMS v4.4.14.
استيلاء غير مصادق عليه عبر CSRF على الحساب في BigTreeCMS v4.4.14
جميع الوحدات القابلة للبحث في لوحة الإدارة في BigTreeCMS v4.4.14 معرضة لـ DOM-XSS المنعكس عبر URI. يتم عكس استعلامات البحث على الصفحة دون تنقية مناسبة، مما يؤدي إلى تنفيذ جافا سكريبت تعسفي. كما يتم تخزين رموز CSRF في متغيرات يمكن استدعاؤها بسهولة في جميع الصفحات، مما يجعل من الممكن لمهاجم غير مصادق تزوير طلب كمسؤول أو مطور عبر clickjacking.
URI: /site/index.php/admin/{module_name}/?search={search_query}


بهذا، يمكن للمهاجم إنشاء هجوم clickjacking عبر بريد إلكتروني، أو رابط ضار على صفحة ويب يستضيفها، يمكنه تزوير الطلبات كالمستخدم المستهدف.

الحمولة المقدمة تزور طلبًا كمعرف مستخدم 1، وستغير البريد الإلكتروني وكلمة المرور لهذا المستخدم.
اكتشفها @giuseppesec في 20 أغسطس 2021