CVE-2025-68434
opensourcepos présente une vulnérabilité de type Cross-Site Request Forgery qui conduit à la création non autorisée d'un administrateur.
- Publié
- 17 déc. 2025
- Mise à jour
- 18 déc. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 20,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Open Source Point of Sale (opensourcepos) est une application de point de vente basée sur le web, écrite en PHP et utilisant le framework CodeIgniter. À partir de la version 3.4.0 et avant la version 3.4.2, une vulnérabilité de type Cross-Site Request Forgery (CSRF) existe dans la configuration des filtres de l'application. Le mécanisme de protection CSRF a été **explicitement désactivé**, ce qui permet à l'application de traiter des requêtes modifiant l'état (POST) sans vérifier la validité d'un jeton CSRF. Un attaquant distant non authentifié peut exploiter cette faille en hébergeant une page web malveillante. Si un administrateur connecté visite cette page, son navigateur est forcé d'envoyer des requêtes non autorisées à l'application. Une exploitation réussie permet à l'attaquant de créer silencieusement un nouveau compte Administrateur avec tous les privilèges, entraînant une prise de contrôle totale du système et une perte de confidentialité, d'intégrité et de disponibilité. La vulnérabilité a été corrigée dans la version 3.4.2. Le correctif réactive le filtre CSRF dans `app/Config/Filters.php` et résout les problèmes de course associés aux requêtes AJAX en ajustant les paramètres de régénération des jetons. En guise de contournement, les administrateurs peuvent réactiver manuellement le filtre CSRF dans `app/Config/Filters.php` en décommentant la ligne de protection. Cependant, cela n'est pas recommandé sans appliquer le correctif complet, car cela peut entraîner des dysfonctionnements dans le module Ventes en raison de problèmes de synchronisation des jetons.
Sources
1PoC & Write-up pour CVE-2025-68434 : CSRF critique dans OpenSourcePOS. Exploite une configuration de filtre désactivée pour permettre à des attaquants non authentifiés de créer silencieusement des comptes Administrateur malveillants, entraînant une prise de contrôle complète du système. Validé sur les versions < 3.4.0.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.