
CVE-2023-43148
المورد: PHPJabbers الصفحة الرئيسية للمورد: https://www.phpjabbers.com/ رابط البرنامج: https://www.phpjabbers.com/limo-booking-software الإصدار: 1.0 تم الاختبار على: Windows 10 Pro التأثير: إضافة مستخدم مهاجم بصلاحيات المسؤول CVE:
ثغرة تزوير الطلب عبر المواقع (CSRF) في برنامج limo-booking-software تسمح لمهاجم عن بُعد بتفيذ إضافة مستخدم بصلاحيات المسؤول
إثبات المفهوم 1 - قم بإنشاء ملف يحتوي على هذا الكود واحفظه بصيغة HTML. إذا قمت بحفظ طلب جديد لعمل CSRF، تأكد من تغيير role_id=0 إلى 1 (role_id=1)
2 - مثال test.html
3 - أرسل إلى الضحية
4 - عندما يفتح الضحية ملف HTML، سيفتح الملف test.html في متصفحه، وعندما يفتحه ويضغط على الزر، سيتغير الكود في جلسته الفعلية وسيتم إضافة مستخدم في لوحة المسؤول بصلاحيات المسؤول.