
यह पहचाना गया कि https://github.com/Volmarg/personal-management-system एप्लिकेशन CSRF हमलों के प्रति संवेदनशील है।
यह पहचाना गया कि https://github.com/Volmarg/personal-management-system एप्लिकेशन CSRF हमलों के लिए असुरक्षित है, हमलावर जिन अनेक कार्यों में से एक कर सकता है वह है एक वैध उपयोगकर्ता को एक क्रॉस-साइट अनुरोध चलाने के लिए धोखा देना जो उसका पासवर्ड बदल देगा, जिससे हमलावर को एप्लिकेशन तक पहुंच मिल जाती है। इस कमजोरी के लिए उन ब्राउज़रों की आवश्यकता होती है जिनमें "SameSite" कुकी विशेषता का डिफ़ॉल्ट मान none होता है जैसे Firefox।
वेक्टर स्ट्रिंग: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS स्कोर: 4.7
प्रूफ ऑफ कॉन्सेप्ट प्रदर्शन के लिए मैं उपयोगकर्ता नाम tester का उपयोग करूंगा और उस उपयोगकर्ता के पासवर्ड को “missingcsrf” में बदल दूंगा। ध्यान दें कि हमलावर अन्य मानों जैसे उपनाम और लॉक पासवर्ड को भी बदल सकता है। एप्लिकेशन सामान्यतः CSRF के लिए असुरक्षित है, जिसका अर्थ है कि एक दुर्भावनापूर्ण उपयोगकर्ता उपयोगकर्ताओं को फ़ाइलें अपलोड करने, पासवर्ड बदलने, रिकॉर्ड को गड़बड़ करने आदि के लिए धोखा दे सकता है।

यह एक साधारण HTML पेज है जो उपयोगकर्ता के दुर्भावनापूर्ण URL पर जाने पर क्रॉस-साइट अनुरोध करेगा।

उपरोक्त को Firefox ब्राउज़र में चलाने पर, पासवर्ड सफलतापूर्वक बदल गया।

अंत में, हम संशोधित पासवर्ड से लॉग इन करते हैं और हम देख सकते हैं कि हम डैशबोर्ड पेज पर रीडायरेक्ट हो रहे हैं, जिसका अर्थ है कि लॉगिन सफल रहा।
