
Vulnérabilité de type Cross-Site Request Forgery dans mooSocial MooSocial Software v.Demo permettant à un attaquant distant d'exécuter du code arbitraire via les fonctions «Supprimer le compte» et «Désactiver».
Vulnérabilité de falsification de requête intersite (Cross-Site Request Forgery) dans mooSocial MooSocial Software v.Demo permettant à un attaquant distant d'exécuter du code arbitraire via les fonctions Supprimer le compte et Désactiver.
La vulnérabilité est une vulnérabilité de type Cross-Site Request Forgery (CSRF) dans l'application mooSocial MooSocial Software v.Demo. Une vulnérabilité CSRF se produit lorsqu'un acteur malveillant parvient à tromper une victime pour qu'elle exécute une action qu'elle n'avait pas l'intention d'effectuer. Dans ce cas, l'acteur malveillant pourrait piéger la victime en lui faisant cliquer sur un lien ou ouvrir un fichier contenant du code malveillant. Ce code pourrait ensuite être utilisé pour supprimer le compte de la victime ou désactiver son compte.
POC
1 - Créez un fichier avec ce CODE et enregistrez-le en HTML Attaque - Supprimer le compte
OU créez un fichier avec ce CODE et enregistrez-le en HTML Attaque - Désactiver le compte
2 - Exemple test.html
3 - Envoyez-le à la victime
4 - Lorsque la victime ouvre le fichier HTML, le fichier test.html s'ouvrira dans son navigateur et lorsqu'elle ouvrira le fichier et cliquera sur le bouton, le code modifiera sa session actuelle.