
CVE-2024-22416 एक्सप्लॉइट प्रयोग
संदर्भ रिपोर्ट: GHSA-pgpj-v85q-h5fm
इस रिपॉजिटरी में एक डॉकर कंपोज़ कॉन्फ़िगरेशन है जो एक pyLoad सर्वर और एक हमलावर सर्वर दोनों सेट करता है जो सिर्फ एक csrf.html प्रदान करता है। स्वयं परीक्षण करने के लिए, बस docker composer up चलाएँ (आपको डॉकर के अतिरिक्त डॉकर कंपोज़ भी इंस्टॉल होना चाहिए)।
फिर, localhost:8000 पर जाकर शुरू करें, जो pyLoad लॉगिन पेज है, और उपयोगकर्ता pyload और पासवर्ड pyload से लॉगिन करें। फिर, localhost:8001/csrf.html पर जाएं, यह तुरंत pyLoad API पर एक क्रॉस-साइट अनुरोध सबमिट करेगा और "hacker" नाम का एक उपयोगकर्ता जोड़ देगा। आप जांच सकते हैं कि यह Settings > Users पर जाकर काम कर गया है और ध्यान दें कि "hacker" उपयोगकर्ता जोड़ दिया गया है!