
Prueba de concepto y análisis para CVE-2020-23127 (CSRF) con un entorno de laboratorio basado en Docker. Demuestra la explotación y comprensión de las vulnerabilidades de falsificación de petición en sitios cruzados.
CVE-2020-23127: https://www.cvedetails.com/cve/CVE-2020-23127/
Esta es mi primera prueba de concepto y análisis de un CVE. Se realizó como parte de mi curso de ciberseguridad en mi segundo año de Máster en Ciencias de la Computación en la Université de Franche-Comté.
Busqué específicamente un CVE de CSRF para comprender mejor este tipo de vulnerabilidad y las protecciones contra ataques CSRF.
Encontrará un análisis del CVE realizado por mí en formato .docx. Actualmente solo está en francés.
Instale Docker si aún no está presente en su máquina.
Debe descargar los siguientes archivos:
Estos 3 archivos deben estar en el mismo directorio para que funcione el comando docker compose.
docker compose up -d


Notará que existe el usuario "Juan Hernandez" con el rol Estudiante (Apprenant)

Al ingresar a este sitio web, se realiza un ataque CSRF con una solicitud POST personalizada: http://localhost:8081/main/admin/user_edit.php?user_id=3

Ahora verá que el usuario "Juan Hernandez" tiene el rol Profesor (Enseignant)