CVE-2024-57523 - ثغرة CSRF في Users.php - نظام إدارة شركات التعبئة والنقل من SourceCodester الإصدار 1.0
الوصف
يحتوي هذا المستودع على دليل إثبات المفهوم (PoC) لثغرة تزوير الطلب عبر المواقع (CSRF) في نظام إدارة شركات التعبئة والنقل الإصدار 1.0 من SourceCodester. توجد الثغرة في نقطة نهاية Users.php، والتي تسمح للمهاجمين بإنشاء حسابات إدارية غير مصرح بها عن طريق إرسال طلبات معدّة لمستخدم إداري موثّق.
تفاصيل الثغرة
- CVE-2024-57523
- المنتج المتأثر: نظام إدارة شركات التعبئة والنقل الإصدار 1.0
- المكوّن المتأثر: نقطة نهاية Users.php
- نوع الهجوم: عن بُعد
- التأثير: تصعيد الصلاحيات، كشف المعلومات
- الآثار الأمنية: استغلال هذه الثغرة يسمح للمهاجمين بإنشاء حسابات إدارية غير مصرح بها، مما يؤدي إلى تصعيد الصلاحيات وهجمات محتملة أخرى أو اختراقات بيانات.
دليل إثبات المفهوم (PoC)
يتضمن هذا المستودع فيديو توضيحياً باسم CVE-2024-57523.mkv، يوضح كيف يمكن للمهاجم استغلال ثغرة CSRF هذه لإنشاء حساب إداري دون إذن مناسب. يوضح الفيديو عملية صياغة طلب خبيث يتم تفعيله عندما يزور مستخدم إداري موثّق صفحة معدّة دون علمه.
نواقل الهجوم
- يتطلب الاستغلال قيام مستخدم إداري موثّق بتنفيذ سكريبت معدّ يرسله المهاجم دون علمه.
توصيات التخفيف
لتخفيف هذه الثغرة، يُوصى باتخاذ التدابير الأمنية التالية:
- حماية CSRF: تنفيذ رموز CSRF في جميع النماذج التي تؤدي إجراءات تغيير الحالة (مثل إنشاء المستخدمين)، مع ضمان التحقق من كل طلب برمز جلسة فريد.
- ملفات تعريف الارتباط SameSite: تعيين سمة
SameSite في ملفات تعريف ارتباط الجلسة لتقييد إرسالها إلى الطلبات القادمة من نفس الموقع، مما يقلل من احتمالية هجمات CSRF.
- التحقق من الإجراءات: إدخال آليات تحقق إضافية، مثل تأكيد الإجراءات عالية التأثير مثل إنشاء حسابات إدارية عبر مطالبات أو التحقق عبر البريد الإلكتروني.
معلومات البائع
الإصدارات المتأثرة
- نظام إدارة شركات التعبئة والنقل الإصدار 1.0
المُكتشِف
المراجع