
Eine kritische Cross-Site Request Forgery (CSRF)-Sicherheitslücke in Sell Done Storefront v.1.0. Entdeckt von B. Sibhi.
Willkommen im offiziellen Repository, das die Entdeckung und Details von CVE-2025-26206 dokumentiert, einer kritischen Cross-Site Request Forgery (CSRF)-Schwachstelle in Sell Done Storefront v.1.0. Entdeckt von B. Sibhi, unterstreicht diese Schwachstelle die Bedeutung robuster Sicherheitspraktiken für Webanwendungen.
Dieses Repository bietet eine detaillierte Aufschlüsselung der CSRF-Schwachstelle, die in Sell Done Storefront v.1.0 identifiziert wurde und der die CVE-ID CVE-2025-26206 zugewiesen wurde. Die Schwachstelle ermöglicht es einem entfernten Angreifer, durch Ausnutzung der fehlenden CSRF-Schutzmaßnahmen in der Anwendung seine Privilegien zu erweitern.
| Kategorie | Details |
|---|
| CVE-ID | CVE-2025-26206 |
| Schwachstellentyp | Cross-Site Request Forgery (CSRF) |
| Betroffenes Produkt | Sell Done Storefront v.1.0 |
| Auswirkung | Privilegieneskalation |
| Angriffsvektor | Remote |
| Entdecker | B. Sibhi |
Die Schwachstelle besteht aufgrund des Fehlens von Anti-CSRF-Tokens in der Webanwendung Sell Done Storefront v.1.0. Dies ermöglicht es einem Angreifer, bösartige Anfragen zu erstellen, die von einem authentifizierten Benutzer ohne dessen Wissen ausgeführt werden können, was zu einer Privilegieneskalation führt.
Der anfällige Code befindet sich in der folgenden Datei:
Wenn diese Schwachstelle ausgenutzt wird, könnte ein entfernter Angreifer:
Der Anbieter wurde benachrichtigt, und das Problem wurde behoben. Um diese Schwachstelle zu entschärfen:
Dieses Repository ist unter der MIT-Lizenz lizenziert. Sie können die hier bereitgestellten Informationen gerne für Bildungs- oder Forschungszwecke verwenden.
Haftungsausschluss: Dieses Repository dient ausschließlich Bildungs- und Informationszwecken. Der Entdecker ist nicht verantwortlich für den Missbrauch der bereitgestellten Informationen.3. Der Browser des Benutzers sendet eine Anfrage an die anfällige Anwendung und führt die privilegierte Aktion ohne Zustimmung des Benutzers aus.
Hinweis: Ein vollständiger PoC wird hier nicht bereitgestellt, um Missbrauch zu verhindern. Es wurden verantwortungsvolle Offenlegungspraktiken befolgt.