CVE-2024-56924
Description de la vulnérabilité
Une vulnérabilité de type Cross-Site Request Forgery (CSRF) existe dans le code astro Internet Banking System version 2.0.0, qui permet à des attaquants distants d'effectuer des actions non autorisées au nom d'utilisateurs authentifiés, tels que les administrateurs, à leur insu. En créant une page HTML malveillante, un attaquant peut tromper un utilisateur authentifié (comme un administrateur) pour qu'il soumette une requête visant à modifier des informations sensibles du compte (par exemple, nom, e-mail) sur le système cible. Cette vulnérabilité découle de l'absence de protection CSRF sur la page de modification de compte (par exemple, pages_account.php), permettant à un attaquant de contourner les mécanismes de sécurité et d'exécuter des actions non autorisées au nom de l'utilisateur.