
CVE-2023-43149
#Autor : Aitor Herrero Fuentes
CSRF HINZUFÜGEN EINES ROOT-KONTOS
Cross Site Request Forgery-Schwachstelle in der Anwendung demo.spa-cart.com ermöglicht einem entfernten Angreifer, beliebigen Code auszuführen und mit einem Klick einen bösartigen Benutzer mit „Rollenstatus“ hinzuzufügen.
Eine CSRF-Schwachstelle tritt auf, wenn ein böswilliger Akteur ein Opfer dazu verleiten kann, eine Aktion auszuführen, die es nicht beabsichtigt hatte. In diesem Fall könnte der böswillige Akteur das Opfer dazu verleiten, auf einen Link zu klicken oder eine Datei mit schädlichem Code zu öffnen.
Dieser Code könnte dann verwendet werden, um alle Konten zu löschen.
POC
1 - Erstellen Sie eine Datei mit mit diesem CODE und SPEICHERN SIE sie in HTML Angriff Alle Konten löschen
2 - Beispiel test.html
3 - An das Opfer senden
4 - Wenn das Opfer die HTML-Datei öffnet, wird die Datei test.html in seinem Browser geöffnet, und wenn er sie öffnet und auf die Schaltfläche klickt, wird der Code in seiner aktuellen Sitzung geändert.