
CVE-2023-43148
Hersteller: PHPJabbers Hersteller-Website: https://www.phpjabbers.com/ Software-Link: https://www.phpjabbers.com/limo-booking-software Version: 1.0 Getestet auf: Windows 10 Pro Auswirkung: Hinzufügen eines Angreiferbenutzers mit Administratorrechten CVE:
Cross-Site-Request-Forgery-Schwachstelle in limo-booking-software ermöglicht es einem entfernten Angreifer, einen Benutzer mit Administratorrechten hinzuzufügen und auszuführen.
POC 1 - Erstelle eine Datei mit diesem CODE und speichere sie als HTML. Wenn du eine neue Anfrage für einen CSRF speicherst, stelle sicher, dass du role_id=0 auf 1 änderst (role_id=1)
2 - Beispiel test.html
3 - Sende es an das Opfer
4 - Wenn das Opfer die HTML-Datei öffnet, wird test.html in seinem Browser geöffnet. Wenn er dann den Button drückt, werden die Änderungen in seiner aktuellen Sitzung vorgenommen und ein Benutzer mit Administratorrechten im Admin-Panel hinzugefügt.