
Reproduction of CSRF breach CVE-2019-1010054
Dolibarr 7.0.0 est affecté par : Cross Site Request Forgery (CSRF). L'impact est : permettre à un code HTML malveillant de modifier le mot de passe de l'utilisateur, de désactiver les utilisateurs et de désactiver le chiffrement des mots de passe. Le composant est : Fonction de changement de mot de passe utilisateur, désactivation d'utilisateur et chiffrement des mots de passe. Le vecteur d'attaque est : accès administrateur à des URL malveillantes.
-lancez : 'vagrant up' pour télécharger l'environnement (naturellement prend un certain temps : jusqu'à quelques heures - c'est vagrant que voulez-vous ¯_(ツ)_/¯).
-Une fois l'environnement prêt, lancez les commandes suivantes depuis le répertoire dev :
rm index.html
mv backup_index.html index.html
-lancez
vagrant ssh
-suivez le reste des étapes dans le rapport
-Le rapport est en français, il décrit des mesures qui pourraient limiter ce type de brèche, il donne également une analyse détaillée de la brèche et une procédure détaillée de ce que vous devez faire pour reproduire la brèche.