توجد ثغرة من نوع تزوير الطلبات عبر المواقع (CSRF) في نظام الخدمات المصرفية عبر الإنترنت astro Internet Banking System الإصدار 2.0.0، والتي تتيح للمهاجمين عن بُعد تنفيذ إجراءات غير مصرح بها نيابة عن المستخدمين المصادَق عليهم، مثل المسؤولين، دون علمهم. من خلال إنشاء صفحة HTML خبيثة، يمكن للمهاجم خداع مستخدم مصادَق عليه (مثل مسؤول) لتقديم طلب يهدف إلى تعديل تفاصيل حساسة في الحساب (مثل الاسم والبريد الإلكتروني) على النظام المستهدف. تنشأ هذه الثغرة بسبب غياب الحماية من CSRF في صفحة تعديل الحساب (مثل pages_account.php)، مما يسمح للمهاجم بتجاوز آليات الحماية وتنفيذ إجراءات غير مصرح بها نيابة عن المستخدم.
الإصدارات المتأثرة
2.0.0
الباحث
Pratheep M
إثبات المفهوم
الإجراء خطوة بخطوة
لقد أضفت فيديو إثبات المفهوم (POC) للرجوع إليه أدناه.
الخطوة 1: انقر على بوابة المسؤول (Admin Portal) وسجّل الدخول باستخدام بيانات الاعتماد الافتراضية.
الخطوة 2: انتقل إلى قسم الحسابات (Accounts) واستخدم Burp Suite لاعتراض الطلب.
الخطوة 3: انقر على زر التحديث (Update) والتقط الطلب. بعد ذلك، انقر بزر الماوس الأيمن على اللوحة، وانتقل إلى Engagement Tools ← Generate CSRF PoC.
الخطوة 4: عدّل الطلب لتحديث حقلي الاسم والبريد الإلكتروني، ثم انقر على Test in Browser.
الخطوة 5: الصق إثبات المفهوم (PoC) في المتصفح، وستلاحظ أن الاسم والبريد الإلكتروني قد تم تغييرهما بنجاح.