
Une vulnérabilité critique Cross-Site Request Forgery (CSRF) dans Sell Done Storefront v.1.0. Découverte par B. Sibhi
Bienvenue dans le dépôt officiel documentant la découverte et les détails de CVE-2025-26206, une vulnérabilité critique de type Falsification de requête intersite (CSRF) dans Sell Done Storefront v.1.0. Découverte par B. Sibhi, cette vulnérabilité souligne l'importance de pratiques robustes en matière de sécurité des applications web.
Ce dépôt fournit une analyse détaillée de la vulnérabilité CSRF identifiée dans Sell Done Storefront v.1.0, à laquelle a été attribué l'identifiant CVE CVE-2025-26206. Cette vulnérabilité permet à un attaquant distant d'élever ses privilèges en exploitant l'absence de protections CSRF dans l'application.
| Catégorie | Détails |
|---|---|
| Identifiant CVE | CVE-2025-26206 |
| Type de vulnérabilité | Falsification de requête intersite (CSRF) |
| Produit concerné | Sell Done Storefront v.1.0 |
| Impact | Élévation de privilèges |
| Vecteur d'attaque | À distance |
| Découvreur | B. Sibhi |
La vulnérabilité existe en raison de l'absence de jetons anti-CSRF dans l'application web Sell Done Storefront v.1.0. Cela permet à un attaquant de créer des requêtes malveillantes qui peuvent être exécutées par un utilisateur authentifié à son insu, entraînant une élévation de privilèges.
Le code vulnérable se trouve dans le fichier suivant :
Si elle est exploitée, cette vulnérabilité pourrait permettre à un attaquant distant de :
Le fournisseur a été informé et le problème a été corrigé. Pour atténuer cette vulnérabilité :
Ce dépôt est sous licence MIT. N'hésitez pas à utiliser les informations fournies ici à des fins éducatives ou de recherche.
Avertissement : Ce dépôt est destiné à des fins éducatives et informatives uniquement. Le découvreur n'est pas responsable de toute utilisation abusive des informations fournies. 3. Le navigateur de l'utilisateur envoie une requête à l'application vulnérable, exécutant l'action privilégiée sans le consentement de l'utilisateur.
Remarque : Une preuve de concept complète n'est pas fournie ici pour éviter toute utilisation abusive. Des pratiques de divulgation responsable ont été suivies.