
Se identificó que la aplicación https://github.com/Volmarg/personal-management-system es vulnerable a ataques CSRF.
Se identificó que la aplicación https://github.com/Volmarg/personal-management-system es vulnerable a ataques CSRF, una de las muchas acciones que un atacante puede realizar es engañar a un usuario legítimo para que ejecute una solicitud de sitio cruzado que alterará su contraseña, permitiendo al atacante acceder a la aplicación. La vulnerabilidad requiere navegadores que tengan el valor predeterminado del atributo de cookie “SameSite” establecido en none, como Firefox.
Vector String: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Puntuación CVSS: 4.7
Prueba de concepto Para la demostración usaré el nombre de usuario tester y cambiaré la contraseña de ese usuario a “missingcsrf” Tenga en cuenta que el atacante puede cambiar otros valores, como el apodo y la contraseña de bloqueo. La aplicación es generalmente vulnerable a CSRF, lo que significa que un usuario malintencionado puede engañar a los usuarios para que suban archivos, cambien contraseñas, alteren registros, etc.

Esta es una página HTML simple que realizará la solicitud de sitio cruzado cuando el usuario visite la URL maliciosa.

Al ejecutar lo anterior en un navegador Firefox, la contraseña se cambió correctamente.

Finalmente, iniciamos sesión con la contraseña modificada y podemos ver que se nos redirige a la página del dashboard, lo que significa que el inicio de sesión fue exitoso.
