
Preuve de concept démontrant une falsification de requête intersite (CSRF) dans Minical 1.0.0, permettant l'ajout et la suppression non autorisés d'utilisateurs, ainsi que la modification de données sensibles.
Minical 1.0.0 est vulnérable à une falsification de requête intersite.
Fournisseur: https://github.com/minical/minical
Application de démonstration: https://demo.minical.io/
L'application ne dispose d'aucune protection CSRF ; par conséquent, une requête HTTP spécialement conçue peut être utilisée pour :
Les payloads pour différentes attaques peuvent être générés à l'aide de l'outil Generate CSRF POC dans BurpSuite.
Exemple:
Ajouter un nouvel utilisateur:
