CVE-2024-57523 - Users.php में CSRF कमज़ोरी - SourceCodester Packers and Movers Management System 1.0
विवरण
इस रिपॉजिटरी में SourceCodester द्वारा Packers and Movers Management System 1.0 में एक Cross-Site Request Forgery (CSRF) कमज़ोरी के लिए Proof of Concept (PoC) शामिल है। यह कमज़ोरी Users.php एंडपॉइंट में मौजूद है, जो हमलावरों को एक प्रमाणित एडमिन उपयोगकर्ता को क्राफ्टेड अनुरोध भेजकर अनधिकृत एडमिन खाते बनाने की अनुमति देती है।
कमज़ोरी का विवरण
- CVE-2024-57523
- प्रभावित उत्पाद: Packers and Movers Management System 1.0
- प्रभावित घटक: Users.php एंडपॉइंट
- हमले का प्रकार: Remote
- प्रभाव: Privilege Escalation, Information Disclosure
- सुरक्षा निहितार्थ: इस कमज़ोरी का शोषण करके हमलावर अनधिकृत एडमिन खाते बना सकते हैं, जिससे विशेषाधिकार वृद्धि (privilege escalation) और संभावित आगे के हमले या डेटा उल्लंघन हो सकते हैं।
Proof of Concept (PoC)
इस रिपॉजिटरी में एक PoC वीडियो, CVE-2024-57523.mkv शामिल है, जो दर्शाता है कि हमलावर इस CSRF कमज़ोरी का उपयोग करके बिना उचित प्राधिकरण के एडमिन खाता कैसे बना सकता है। PoC एक दुर्भावनापूर्ण अनुरोध तैयार करने की प्रक्रिया को दर्शाता है जो तब ट्रिगर होता है जब कोई प्रमाणित एडमिन अनजाने में एक क्राफ्टेड पेज पर जाता है।
हमले के वेक्टर
- शोषण के लिए आवश्यक है कि एक प्रमाणित एडमिन उपयोगकर्ता अनजाने में हमलावर द्वारा भेजी गई एक क्राफ्टेड स्क्रिप्ट को निष्पादित करे।
शमन अनुशंसाएँ
इस कमज़ोरी को कम करने के लिए निम्नलिखित सुरक्षा उपाय अनुशंसित हैं:
- CSRF सुरक्षा: सभी फॉर्मों में जो स्थिति-परिवर्तन करने वाले कार्य करते हैं (जैसे, उपयोगकर्ता बनाना), CSRF टोकन लागू करें, यह सुनिश्चित करते हुए कि प्रत्येक अनुरोध एक अद्वितीय सत्र टोकन के साथ मान्य किया गया है।
- SameSite कुकीज़: सत्र कुकीज़ पर
SameSite विशेषता सेट करें ताकि उन्हें केवल उसी साइट से उत्पन्न अनुरोधों तक सीमित रखा जा सके, जिससे CSRF हमलों की संभावना कम हो।
- कार्य सत्यापन: अतिरिक्त सत्यापन तंत्र शामिल करें, जैसे प्रॉम्प्ट या ईमेल सत्यापन के माध्यम से एडमिन खाता बनाने जैसे उच्च-प्रभाव वाले कार्यों की पुष्टि करना।
विक्रेता जानकारी
प्रभावित संस्करण
- Packers and Movers Management System 1.0
खोजकर्ता
- Madhav Shah - सुरक्षा शोधकर्ता
संदर्भ