
CVE CSRF खाता हटाएं
CSRF सभी खाते हटाएं
demo.spa-cart.com एप्लिकेशन में क्रॉस-साइट रिक्वेस्ट फोर्जरी (Cross Site Request Forgery) भेद्यता एक दूरस्थ हमलावर को मनमाना कोड निष्पादित करने और एक क्लिक में "All Accounts" (सभी खाते) हटाने की अनुमति देती है। CSRF भेद्यता तब उत्पन्न होती है जब कोई दुर्भावनापूर्ण अभिनेता किसी पीड़ित को ऐसी कार्रवाई करने के लिए धोखा दे सकता है जो वह करने का इरादा नहीं रखता। इस मामले में, दुर्भावनापूर्ण अभिनेता पीड़ित को किसी लिंक पर क्लिक करने या दुर्भावनापूर्ण कोड वाली फ़ाइल खोलने के लिए धोखा दे सकता है। यह कोड तब सभी खातों को हटाने के लिए उपयोग किया जा सकता है।
POC
1 - इस कोड के साथ एक फ़ाइल बनाएं और HTML में सहेजें हमला: सभी खाते हटाएं
टिप: हर उपयोगकर्ता को एक आईडी सौंपी गई है, उदाहरण "status[852]" — "status[001]" से "status[002]" तक HTML को पूरा करें ---आदि---आदि 1000 तक पहुंचने के लिए , इस टिप के साथ हमलावर
सभी उपयोगकर्ताओं को हटा सकता है
2 - उदाहरण test.html
3 - पीड़ित को भेजें
4 - जब पीड़ित HTML खोलेगा, तो test.html फ़ाइल उसके ब्राउज़र में खुलेगी और जब वह खोलकर बटन पर क्लिक करेगा,
तो कोड उसके वर्तमान सत्र में बदल जाएगा।