
CVE-2023-43149
#المؤلف: Aitor Herrero Fuentes
إضافة حساب جذر عبر CSRF
ثغرة تزوير الطلب عبر المواقع (Cross Site Request Forgery) في التطبيق demo.spa-cart.com تسمح لمهاجم عن بُعد بتنفيذ كود تعسفي، وإضافة مستخدم ضار بحالة "role status" بنقرة واحدة. تحدث ثغرة CSRF عندما تتمكن جهة خبيثة من خداع الضحية لتنفيذ إجراء لم تكن تنوي القيام به. في هذه الحالة، يمكن للجهة الخبيثة خداع الضحية للنقر على رابط أو فتح ملف يحتوي على كود خبيث. يمكن بعد ذلك استخدام هذا الكود لحذف جميع الحسابات.
إثبات المفهوم (POC)
1 - أنشئ ملفًا يحتوي على هذا الكود واحفظه بصيغة HTML هجوم حذف جميع الحسابات
2 - مثال test.html
3 - أرسله إلى الضحية
4 - عندما يفتح الضحية ملف html، سيتم فتح الملف test.html في متصفحه، وعندما يفتحه ويضغط على الزر سيتم تنفيذ الكود في جلسته الحالية.