
Reproduktion der CSRF-Sicherheitslücke CVE-2019-1010054
Dolibarr 7.0.0 ist betroffen von: Cross Site Request Forgery (CSRF). Die Auswirkung ist: ermöglicht bösartigem HTML, Benutzerpasswörter zu ändern, Benutzer zu deaktivieren und die Passwortverschlüsselung zu deaktivieren. Die Komponente ist: Funktion zur Passwortänderung, Benutzerdeaktivierung und Passwortverschlüsselung. Der Angriffsvektor ist: Admin-Zugriff auf bösartige URLs.
-Starte: 'vagrant up', um die Umgebung herunterzuladen (dauert natürlich etwas: bis zu ein paar Stunden - es ist Vagrant, was soll man machen ¯_(ツ)_/¯).
-Sobald die Umgebung bereit ist, führe die folgenden Befehle aus dem dev-Verzeichnis aus:
rm index.html
mv backup_index.html index.html
-Starte
vagrant ssh
-Folge den restlichen Schritten im Bericht
-Der Bericht ist auf Französisch, er beschreibt Maßnahmen, die diese Art von Sicherheitslücke einschränken könnten, gibt auch eine detaillierte Analyse der Sicherheitslücke und eine detaillierte Schritt-für-Schritt-Anleitung, was Sie tun müssen, um die Sicherheitslücke zu reproduzieren.