
Preuve de concept et analyse pour CVE-2020-23127 (CSRF) avec un environnement de laboratoire basé sur Docker. Démontre l'exploitation et la compréhension des vulnérabilités de falsification de requête intersite.
CVE-2020-23127: https://www.cvedetails.com/cve/CVE-2020-23127/
Ceci est ma première preuve de concept et analyse de CVE. Elle a été réalisée dans le cadre de mon cours de cybersécurité en deuxième année de Master d'informatique à l'Université de Franche-Comté.
Je cherchais spécifiquement une CVE de type CSRF afin de mieux comprendre ce type de vulnérabilité et les protections contre les attaques CSRF.
Vous trouverez une analyse de la CVE réalisée par mes soins au format .docx. Elle est actuellement uniquement en français.
Installez Docker s'il n'est pas déjà présent sur votre machine.
Vous devez télécharger les fichiers suivants :
Ces 3 fichiers doivent se trouver dans le même répertoire pour que la commande docker compose fonctionne.
docker compose up -d


Vous remarquerez que l'utilisateur « Juan Hernandez » a le rôle Étudiant (Apprenant)

En accédant à ce site, une attaque CSRF est effectuée avec une requête POST personnalisée : http://localhost:8081/main/admin/user_edit.php?user_id=3

Vous verrez maintenant que l'utilisateur « Juan Hernandez » a le rôle Enseignant (Teacher)