¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2024-56924 — Prueba de concepto para una vulnerabilidad de Cross-Site Request Forgery (CSRF) en code astro Internet Banking System 2.0.0, que permite la modificación no autorizada de cuentas mediante páginas HTML manipuladas. | Kitploit
Prueba de concepto para una vulnerabilidad de Cross-Site Request Forgery (CSRF) en code astro Internet Banking System 2.0.0, que permite la modificación no autorizada de cuentas mediante páginas HTML manipuladas.
Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el código del astro Internet Banking System versión 2.0.0, que permite a atacantes remotos realizar acciones no autorizadas en nombre de usuarios autenticados, como administradores, sin su conocimiento. Al elaborar una página HTML maliciosa, un atacante puede engañar a un usuario autenticado (como un administrador) para que envíe una solicitud que modifique detalles confidenciales de la cuenta (por ejemplo, nombre, correo electrónico) en el sistema objetivo. Esta vulnerabilidad surge debido a la falta de protección CSRF en la página de modificación de cuentas (por ejemplo, pages_account.php), lo que permite a un atacante eludir los mecanismos de seguridad y ejecutar acciones no autorizadas en nombre del usuario.
Versiones afectadas
2.0.0
Investigador
Pratheep M
Prueba de concepto
PROCEDIMIENTO PASO A PASO
He agregado el video PoC para su referencia a continuación.
PASO 1: Haga clic en el Portal de Administración e inicie sesión con las credenciales predeterminadas.
PASO 2: Vaya a la sección de Cuentas y use Burp Suite para interceptar la solicitud.
PASO 3: Haga clic en el botón Actualizar y capture la solicitud. Luego, haga clic derecho en el panel, vaya a Herramientas de interacción → Generar PoC de CSRF.
PASO 4: Modifique la solicitud para actualizar los campos de nombre y correo electrónico, y haga clic en Probar en el navegador.
PASO 5: Pegue el PoC en el navegador y observará que el nombre y el correo electrónico se han cambiado correctamente.