
Proof-of-Concept-CSRF-Exploit gegen Qloapps HotelCommerce 1.5.1, der unbefugte Änderungen der Admin-E-Mail-Adresse über manipulierte HTML-Dokumente ermöglicht.
CSRF in Qloapps HotelCommerce 1.5.1
Es gibt eine CSRF in HotelCommerce 1.5.1. Diese kann es jedem ermöglichen, die Admin-E-Mail zu ändern.
Wenn ein Angreifer einen Administrator dazu bringt, auf ein bösartig erstelltes HTML-Dokument zu klicken, kann er die Admin-Benutzer-E-Mail ändern.