CVE-2024-56924
कमजोरी का विवरण
कोड एस्ट्रो इंटरनेट बैंकिंग सिस्टम संस्करण 2.0.0 में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरी मौजूद है, जो रिमोट हमलावरों को प्रमाणित उपयोगकर्ताओं (जैसे प्रशासक) की जानकारी के बिना उनकी ओर से अनधिकृत कार्रवाई करने की अनुमति देती है। एक दुर्भावनापूर्ण HTML पेज तैयार करके, हमलावर एक प्रमाणित उपयोगकर्ता (जैसे एक एडमिन) को लक्ष्य प्रणाली पर संवेदनशील खाता विवरण (जैसे नाम, ईमेल) को संशोधित करने के लिए अनुरोध सबमिट करने के लिए धोखा दे सकता है। यह कमजोरी खाता संशोधन पृष्ठ (जैसे pages_account.php) पर CSRF सुरक्षा की कमी के कारण उत्पन्न होती है, जिससे हमलावर सुरक्षा तंत्र को दरकिनार कर उपयोगकर्ता की ओर से अनधिकृत कार्रवाई कर सकता है।