LifestyleStore v1.0 में CSRF भेद्यता
📌 अवलोकन
यह रिपॉजिटरी LifestyleStore v1.0 प्रोजेक्ट में पहचानी गई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता का दस्तावेजीकरण करती है। यह दोष हमलावरों को प्रमाणित उपयोगकर्ताओं की ओर से अनधिकृत कार्य करने की अनुमति देता है, जिससे डेटा अखंडता और खाता सुरक्षा को जोखिम उत्पन्न होता है।
🛠️ तकनीकी विवरण
- प्रकार: CSRF (क्रॉस-साइट रिक्वेस्ट फोर्जरी)
- प्रभाव: डेटा संशोधन या खाता समझौता जैसी अनधिकृत क्रियाएँ।
- प्रभावित संस्करण: LifestyleStore v1.0
- गंभीरता: उच्च
💡 यह कैसे काम करता है
- एप्लिकेशन अनुरोधों की प्रामाणिकता को सत्यापित नहीं करता है।
- हमलावर किसी तृतीय-पक्ष साइट में दुर्भावनापूर्ण लिंक या फ़ॉर्म एम्बेड करके उपयोगकर्ताओं को अनपेक्षित कार्य निष्पादित करने के लिए धोखा दे सकते हैं।
- क्लिक करने पर, क्रियाएँ पीड़ित के प्रमाणित सत्र के संदर्भ में निष्पादित की जाती हैं।
🔒 शमन के चरण
CSRF भेद्यताओं से सुरक्षा के लिए, निम्नलिखित लागू करें:
- CSRF टोकन: सभी फ़ॉर्म में अद्वितीय टोकन जोड़ें और उन्हें सर्वर पर सत्यापित करें।
- SameSite कुकीज़: क्रॉस-ओरिजिन अनुरोधों को रोकने के लिए कुकीज़ के लिए विशेषताओं का उपयोग करें।