Vulnérabilité CSRF dans LifestyleStore v1.0
📌 Aperçu
Ce dépôt documente une vulnérabilité Cross-Site Request Forgery (CSRF) identifiée dans le projet LifestyleStore v1.0. La faille permet aux attaquants d'effectuer des actions non autorisées au nom d'utilisateurs authentifiés, posant des risques pour l'intégrité des données et la sécurité des comptes.
🛠️ Détails Techniques
- Type : CSRF (Cross-Site Request Forgery)
- Impact : Actions non autorisées telles que la modification de données ou la compromission de compte.
- Version affectée : LifestyleStore v1.0
- Sévérité : Élevée
- L'application ne valide pas l'authenticité des requêtes.
- Les attaquants peuvent inciter les utilisateurs à exécuter des actions non intentionnelles en intégrant des liens ou formulaires malveillants sur un site tiers.
- Une fois cliquées, les actions sont exécutées dans le contexte de la session authentifiée de la victime.
🔒 Étapes d'atténuation
Pour se protéger contre les vulnérabilités CSRF, mettez en œuvre :
- Jetons CSRF : Ajoutez des jetons uniques à tous les formulaires et validez-les côté serveur.
- Cookies SameSite : Utilisez les attributs
SameSite pour les cookies afin d'empêcher les requêtes cross-origin.
- Confirmation utilisateur : Exigez une confirmation explicite de l'utilisateur pour les actions sensibles.
✍️ Auteur
David P.S. Abraham (Davycipher)