Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-26206 — Eine kritische Cross-Site Request Forgery (CSRF)-Sicherheitslücke in Sell Done Storefront v.1.0. Entdeckt von B. Sibhi. | Kitploit
Tools/GitHubGitHub/xibhi/cve-2025-26206
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubxibhi/cve-2025-26206

CVE-2025-26206

Eine kritische Cross-Site Request Forgery (CSRF)-Sicherheitslücke in Sell Done Storefront v.1.0. Entdeckt von B. Sibhi.

Repository anzeigen
2vor 1 JahrNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2025-26206: Cross-Site Request Forgery (CSRF) in Sell Done Storefront v.1.0

Security CVE Responsible Disclosure

Willkommen im offiziellen Repository, das die Entdeckung und Details von CVE-2025-26206 dokumentiert, einer kritischen Cross-Site Request Forgery (CSRF)-Schwachstelle in Sell Done Storefront v.1.0. Entdeckt von B. Sibhi, unterstreicht diese Schwachstelle die Bedeutung robuster Sicherheitspraktiken für Webanwendungen.


📄 Überblick

Dieses Repository bietet eine detaillierte Aufschlüsselung der CSRF-Schwachstelle, die in Sell Done Storefront v.1.0 identifiziert wurde und der die CVE-ID CVE-2025-26206 zugewiesen wurde. Die Schwachstelle ermöglicht es einem entfernten Angreifer, durch Ausnutzung der fehlenden CSRF-Schutzmaßnahmen in der Anwendung seine Privilegien zu erweitern.


🔍 Schwachstellendetails

KategorieDetails
CVE-IDCVE-2025-26206
SchwachstellentypCross-Site Request Forgery (CSRF)
Betroffenes ProduktSell Done Storefront v.1.0
AuswirkungPrivilegieneskalation
AngriffsvektorRemote
EntdeckerB. Sibhi

🛠️ Technische Beschreibung

Die Schwachstelle besteht aufgrund des Fehlens von Anti-CSRF-Tokens in der Webanwendung Sell Done Storefront v.1.0. Dies ermöglicht es einem Angreifer, bösartige Anfragen zu erstellen, die von einem authentifizierten Benutzer ohne dessen Wissen ausgeführt werden können, was zu einer Privilegieneskalation führt.

Betroffener Code

Der anfällige Code befindet sich in der folgenden Datei:

  • index.html

Funktionsweise

  1. Ein Angreifer erstellt ein bösartiges HTML-Formular oder Skript, das eine privilegierte Aktion ausführen soll (z. B. Ändern von Benutzerrollen).
  2. Der Angreifer täuscht einen authentifizierten Benutzer, die Seite mit dem bösartigen Formular/Skript zu besuchen.
  3. Der Browser des Benutzers sendet eine Anfrage an die anfällige Anwendung und führt die privilegierte Aktion ohne Zustimmung des Benutzers aus.

⚠️ Auswirkung

Wenn diese Schwachstelle ausgenutzt wird, könnte ein entfernter Angreifer:

  • Privilegien eskalieren und unbefugten Zugriff auf sensible Funktionen erlangen.
  • Aktionen im Namen authentifizierter Benutzer ohne deren Wissen durchführen.

🛡️ Abhilfe

Der Anbieter wurde benachrichtigt, und das Problem wurde behoben. Um diese Schwachstelle zu entschärfen:

  1. Aktualisieren Sie auf die neueste Version von Sell Done Storefront.
  2. Implementieren Sie Anti-CSRF-Tokens in allen zustandsändernden Anfragen.
  3. Validieren und bereinigen Sie alle Benutzereingaben, um ähnliche Schwachstellen zu vermeiden.

📚 Referenzen

  • CVE Mitre-Eintrag
  • Sell Done Storefront GitHub-Repository
  • OWASP CSRF Prevention Cheat Sheet

📜 Lizenz

Dieses Repository ist unter der MIT-Lizenz lizenziert. Sie können die hier bereitgestellten Informationen gerne für Bildungs- oder Forschungszwecke verwenden.


Haftungsausschluss: Dieses Repository dient ausschließlich Bildungs- und Informationszwecken. Der Entdecker ist nicht verantwortlich für den Missbrauch der bereitgestellten Informationen.3. Der Browser des Benutzers sendet eine Anfrage an die anfällige Anwendung und führt die privilegierte Aktion ohne Zustimmung des Benutzers aus.

Hinweis: Ein vollständiger PoC wird hier nicht bereitgestellt, um Missbrauch zu verhindern. Es wurden verantwortungsvolle Offenlegungspraktiken befolgt.

Tool herunterladen