CSRF-Schwachstelle in LifestyleStore v1.0
📌 Übersicht
Dieses Repository dokumentiert eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle, die im Projekt LifestyleStore v1.0 identifiziert wurde. Der Fehler ermöglicht es Angreifern, unbefugte Aktionen im Namen authentifizierter Benutzer durchzuführen, was Risiken für die Datenintegrität und die Kontosicherheit darstellt.
🛠️ Technische Details
- Typ: CSRF (Cross-Site Request Forgery)
- Auswirkung: Unbefugte Aktionen wie Datenänderung oder Kompromittierung des Kontos.
- Betroffene Version: LifestyleStore v1.0
- Schweregrad: Hoch
💡 Funktionsweise
- Die Anwendung überprüft nicht die Authentizität von Anfragen.
- Angreifer können Benutzer dazu verleiten, unbeabsichtigte Aktionen auszuführen, indem sie bösartige Links oder Formulare auf einer Drittanbieter-Website einbetten.
- Nach dem Klicken werden die Aktionen im Kontext der authentifizierten Sitzung des Opfers ausgeführt.
🔒 Schritte zur Abschwächung
Um sich vor CSRF-Schwachstellen zu schützen, implementieren Sie:
- CSRF-Token: Fügen Sie allen Formularen eindeutige Token hinzu und validieren Sie diese auf dem Server.
- SameSite-Cookies: Verwenden Sie
SameSite-Attribute für Cookies, um ursprungsübergreifende Anfragen zu verhindern.
- Benutzerbestätigung: Verlangen Sie eine explizite Benutzerbestätigung für sensible Aktionen.
✍️ Autor
David P.S. Abraham (Davycipher)