CVE-2024-56924
Beschreibung der Sicherheitslücke
Im Code astro Internet Banking System Version 2.0.0 besteht eine Cross-Site-Request-Forgery (CSRF)-Sicherheitslücke, die es entfernten Angreifern ermöglicht, ohne Wissen des authentifizierten Benutzers (z. B. eines Administrators) nicht autorisierte Aktionen in dessen Namen durchzuführen. Durch das Erstellen einer bösartigen HTML-Seite kann ein Angreifer einen authentifizierten Benutzer (z. B. einen Admin) dazu verleiten, eine Anfrage zur Änderung sensibler Kontodaten (z. B. Name, E-Mail) an das Zielsystem zu senden. Diese Schwachstelle entsteht durch das Fehlen eines CSRF-Schutzes auf der Kontenänderungsseite (z. B. pages_account.php), sodass ein Angreifer Sicherheitsmechanismen umgehen und nicht autorisierte Aktionen im Namen des Benutzers ausführen kann.