Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-67315 | Kitploit
Herramientas/GitHubGitHub/r-pradyun/cve-2025-67315
Análisis de VulnerabilidadesExplotaciónSeguridad WebCTFPruebas de PenetraciónAprendizaje y Educación
GitHubr-pradyun/cve-2025-67315

CVE-2025-67315

Ver Repositorio
hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CSRF para Desactivar Cualquier Empleado

Resumen

La funcionalidad Gestionar Empleados es vulnerable a Cross-Site Request Forgery (CSRF).
Un atacante puede engañar a un administrador con sesión iniciada para que envíe una solicitud falsificada que inactiva a un empleado (p. ej., inid=1) sin el conocimiento o consentimiento del administrador.


Puntuación Base CVSS: 5.4 (MEDIO)

Cadena de vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L


Funcionalidad afectada

  • Módulo: Panel de Administración → Empleados → Gestionar Empleados

  • Acción: Inactivar empleado (a través del parámetro inid)


Pasos para reproducir

  1. Iniciar sesión como administrador

    • Navegue al endpoint /admin e inicie sesión con credenciales de administrador válidas.

    image

  2. Abrir Gestionar Empleados

    • Desde el panel, haga clic en Empleados → Gestionar Empleados.

    image

  3. Capturar la solicitud de inactivación

    • Active la intercepción en su proxy (p. ej., Burp Suite).

    • Haga clic en Inactivo en un empleado y capture la solicitud que inactiva al usuario.

    • Observe el parámetro inid en la solicitud (p. ej., inid=1).

    image

  4. Generar el PoC de CSRF

    • Usando los detalles de la solicitud interceptada, cree un archivo HTML que envíe una solicitud con inid=1 para inactivar al usuario 1.

    image

  5. Disparar el CSRF como víctima

    • Aloje o abra el PoC HTML en un navegador.

    • Mientras el administrador tiene sesión iniciada en la aplicación, si visita esta página PoC y envía el formulario, el usuario será inactivado.


Prueba de concepto de CSRF (HTML)

A continuación se muestra un PoC típico asumiendo una solicitud POST con el parámetro inid:

root@kitploit:~
<html>
  <body>
    <form action="http://localhost/elms/admin/manageemployee.php">
      <input type="hidden" name="inid" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>
  • Guarde esto como csrf_inactivate_emp1.html.

  • Envíe/alojes este archivo y consiga que un administrador autenticado lo cargue y haga clic en el botón.


Impacto

  • Un atacante puede forzar a un administrador autenticado a inactivar empleados arbitrarios engañándolo para que visite una página maliciosa.

  • Esto puede conducir a:

    • Desactivación no autorizada de cuentas, afectando la disponibilidad de las cuentas de usuario.

    • Interrupción operativa (p. ej., empleados deshabilitados durante operaciones críticas).

    • Posible abuso combinado con otras vulnerabilidades (p. ej., desactivar ciertas cuentas de monitoreo o privilegiadas).

  • El ataque solo requiere que:

    • El administrador tenga sesión iniciada, y

    • El administrador visite una URL/página maliciosa controlada por el atacante (phishing, iframe incrustado, enlace malicioso, etc.).

Dado que esto manipula directamente la gestión de usuarios en el portal de administración, este problema debe considerarse de severidad Alta.


Remedio

  1. Implementar tokens de protección CSRF

    • Agregue un token CSRF criptográficamente seguro e impredecible a todas las solicitudes que cambian el estado (p. ej., inactivación, eliminación, actualizaciones).

    • Incluya el token en los formularios como un campo oculto.

    • En el lado del servidor, valide:

      • La presencia del token,

      • La corrección del token, y

      • La asociación del token con la sesión de usuario actual.

    • Rechace la solicitud si el token falta o no es válido.

  2. Usar cookies Same-Site

    • Configure las cookies de sesión con SameSite=Lax o preferiblemente SameSite=Strict cuando sea posible.

    • Esto evita que las cookies se envíen automáticamente en solicitudes entre sitios, reduciendo el riesgo de CSRF.

  3. Aplicar métodos HTTP adecuados

    • Asegúrese de que todas las operaciones que cambian el estado (como inactivar un empleado) usen POST (o PUT/DELETE) en lugar de GET.

    • No acepte cambios de estado sensibles a través de parámetros GET.

  4. Validar cabeceras Origin / Referer

    • En endpoints sensibles, verifique la cabecera Origin o Referer para asegurar que las solicitudes se originan desde dominios de confianza.

    • Si la cabecera falta o proviene de un origen no confiable, rechace la solicitud.

  5. Endurecimiento de la interfaz/flujo de trabajo

    • Agregue confirmación del lado del servidor o flujos de reautenticación para acciones sensibles (p. ej., inactivar usuarios con roles de administrador).


Descargar herramienta
1

image

  • Verificar el efecto

    • Vuelva al panel de administración → Gestionar Empleados.

    • Observe que el usuario 1 ahora está marcado como Inactivo.

    image

  • Implemente verificaciones de autorización adecuadas para garantizar que solo los roles previstos puedan realizar la acción, incluso si se intenta un CSRF.

  • Pruebas de seguridad

    • Integre comprobaciones de CSRF en las pruebas de seguridad periódicas (manuales y automatizadas).

    • Vuelva a probar este endpoint (y otros similares) después de implementar las protecciones para verificar que el PoC ya no funciona.