Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
CVE-2024-56924 — Proof-of-Concept für eine Cross-Site Request Forgery (CSRF)-Schwachstelle im code astro Internet Banking System 2.0.0, die eine unbefugte Kontomodifikation über manipulierte HTML-Seiten ermöglicht. | Kitploit
Proof-of-Concept für eine Cross-Site Request Forgery (CSRF)-Schwachstelle im code astro Internet Banking System 2.0.0, die eine unbefugte Kontomodifikation über manipulierte HTML-Seiten ermöglicht.
Im Code astro Internet Banking System Version 2.0.0 besteht eine Cross-Site-Request-Forgery (CSRF)-Sicherheitslücke, die es entfernten Angreifern ermöglicht, ohne Wissen des authentifizierten Benutzers (z. B. eines Administrators) nicht autorisierte Aktionen in dessen Namen durchzuführen. Durch das Erstellen einer bösartigen HTML-Seite kann ein Angreifer einen authentifizierten Benutzer (z. B. einen Admin) dazu verleiten, eine Anfrage zur Änderung sensibler Kontodaten (z. B. Name, E-Mail) an das Zielsystem zu senden. Diese Schwachstelle entsteht durch das Fehlen eines CSRF-Schutzes auf der Kontenänderungsseite (z. B. pages_account.php), sodass ein Angreifer Sicherheitsmechanismen umgehen und nicht autorisierte Aktionen im Namen des Benutzers ausführen kann.
Betroffene Versionen
2.0.0
Forscher
Pratheep M
Proof of Concept
SCHRITT-FÜR-SCHRITT-ANLEITUNG
Ich habe das Video-POC zu Ihrer Referenz unten hinzugefügt.
SCHRITT 1: Klicken Sie auf das Admin-Portal und melden Sie sich mit den Standard-Anmeldedaten an.
SCHRITT 2: Navigieren Sie zum Bereich „Konten“ und verwenden Sie Burp Suite, um die Anfrage abzufangen.
SCHRITT 3: Klicken Sie auf die Schaltfläche „Aktualisieren“ und erfassen Sie die Anfrage. Klicken Sie dann mit der rechten Maustaste auf das Panel, gehen Sie zu Engagement Tools → Generate CSRF PoC.
SCHRITT 4: Ändern Sie die Anfrage, um die Felder Name und E-Mail zu aktualisieren, und klicken Sie auf Test in Browser.
SCHRITT 5: Fügen Sie den PoC in den Browser ein, und Sie werden sehen, dass Name und E-Mail erfolgreich geändert wurden.