
CVE-2023-43148
Vendedor: PHPJabbers Página web del vendedor: https://www.phpjabbers.com/ Enlace del software: https://www.phpjabbers.com/limo-booking-software Versión: 1.0 Probado en: Windows 10 Pro Impacto: Agregar un usuario atacante con privilegios de administrador CVE:
La vulnerabilidad de Cross Site Request Forgery en limo-booking-software permite a un atacante remoto ejecutar la adición de un usuario con privilegios de administrador
POC 1 - Crea un archivo con este CÓDIGO y guárdalo en HTML. Si guardas una nueva solicitud para hacer un CSRF, asegúrate de cambiar role_id=0 a 1 (role_id=1)
2 - Ejemplo test.html
3 - Envía a la víctima
4 - Cuando la víctima abra el html, el archivo test.html se abrirá en su navegador y cuando abra y haga clic en el botón, el código cambiará en su sesión actual y se agregará un usuario en el panel de administración con privilegios de administrador.