Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-26206 — Une vulnérabilité critique Cross-Site Request Forgery (CSRF) dans Sell Done Storefront v.1.0. Découverte par B. Sibhi | Kitploit
Outils/GitHubGitHub/xibhi/cve-2025-26206
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubxibhi/cve-2025-26206

CVE-2025-26206

Une vulnérabilité critique Cross-Site Request Forgery (CSRF) dans Sell Done Storefront v.1.0. Découverte par B. Sibhi

Voir le dépôt
2il y a 1 anPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2025-26206 : Falsification de requête intersite (CSRF) dans Sell Done Storefront v.1.0

Security CVE Responsible Disclosure

Bienvenue dans le dépôt officiel documentant la découverte et les détails de CVE-2025-26206, une vulnérabilité critique de type Falsification de requête intersite (CSRF) dans Sell Done Storefront v.1.0. Découverte par B. Sibhi, cette vulnérabilité souligne l'importance de pratiques robustes en matière de sécurité des applications web.


📄 Vue d'ensemble

Ce dépôt fournit une analyse détaillée de la vulnérabilité CSRF identifiée dans Sell Done Storefront v.1.0, à laquelle a été attribué l'identifiant CVE CVE-2025-26206. Cette vulnérabilité permet à un attaquant distant d'élever ses privilèges en exploitant l'absence de protections CSRF dans l'application.


🔍 Détails de la vulnérabilité

CatégorieDétails
Identifiant CVECVE-2025-26206
Type de vulnérabilitéFalsification de requête intersite (CSRF)
Produit concernéSell Done Storefront v.1.0
ImpactÉlévation de privilèges
Vecteur d'attaqueÀ distance
DécouvreurB. Sibhi

🛠️ Description technique

La vulnérabilité existe en raison de l'absence de jetons anti-CSRF dans l'application web Sell Done Storefront v.1.0. Cela permet à un attaquant de créer des requêtes malveillantes qui peuvent être exécutées par un utilisateur authentifié à son insu, entraînant une élévation de privilèges.

Code concerné

Le code vulnérable se trouve dans le fichier suivant :

  • index.html

Fonctionnement

  1. Un attaquant crée un formulaire HTML ou un script malveillant conçu pour effectuer une action privilégiée (par exemple, modifier les rôles utilisateur).
  2. L'attaquant incite un utilisateur authentifié à visiter une page contenant le formulaire/script malveillant.
  3. Le navigateur de l'utilisateur envoie une requête à l'application vulnérable, exécutant l'action privilégiée sans le consentement de l'utilisateur.

⚠️ Impact

Si elle est exploitée, cette vulnérabilité pourrait permettre à un attaquant distant de :

  • Élever ses privilèges et obtenir un accès non autorisé à des fonctionnalités sensibles.
  • Effectuer des actions au nom d'utilisateurs authentifiés à leur insu.

🛡️ Correction

Le fournisseur a été informé et le problème a été corrigé. Pour atténuer cette vulnérabilité :

  1. Mettez à jour vers la dernière version de Sell Done Storefront.
  2. Implémentez des jetons anti-CSRF dans toutes les requêtes modifiant l'état.
  3. Validez et nettoyez toutes les entrées utilisateur pour éviter des vulnérabilités similaires.

📚 Références

  • Entrée CVE Mitre
  • Dépôt GitHub Sell Done Storefront
  • Aide-mémoire OWASP sur la prévention CSRF

📜 Licence

Ce dépôt est sous licence MIT. N'hésitez pas à utiliser les informations fournies ici à des fins éducatives ou de recherche.


Avertissement : Ce dépôt est destiné à des fins éducatives et informatives uniquement. Le découvreur n'est pas responsable de toute utilisation abusive des informations fournies. 3. Le navigateur de l'utilisateur envoie une requête à l'application vulnérable, exécutant l'action privilégiée sans le consentement de l'utilisateur.

Remarque : Une preuve de concept complète n'est pas fournie ici pour éviter toute utilisation abusive. Des pratiques de divulgation responsable ont été suivies.

Télécharger l’outil