
Reproduce la vulnerabilidad CSRF CVE-2019-1010054 en Dolibarr 7.0.0 con un entorno de laboratorio basado en Vagrant. Incluye un recorrido detallado para el cambio de contraseña, deshabilitación de usuarios y ataques de omisión de cifrado.
Dolibarr 7.0.0 está afectado por: Cross Site Request Forgery (CSRF). El impacto es: permite que HTML malicioso cambie la contraseña del usuario, deshabilite usuarios y deshabilite el cifrado de contraseñas. El componente es: Función de cambio de contraseña de usuario, desactivación de usuarios y cifrado de contraseñas. El vector de ataque es: acceso de administrador a URLs maliciosas.
-ejecute: 'vagrant up' para descargar el entorno (naturalmente toma algo de tiempo: hasta un par de horas -así es vagrant, qué le vamos a hacer ¯_(ツ)_/¯).
-Una vez que el entorno esté listo, ejecute los siguientes comandos desde el directorio dev:
rm index.html
mv backup_index.html index.html
-ejecute
vagrant ssh
-siga el resto de los pasos en el informe
-El informe está en francés, describe medidas que podrían limitar este tipo de brecha, también da un análisis detallado de la brecha y un recorrido detallado de lo que debe hacer para reproducir la brecha.