CVE-2025-68434
opensourcepos presenta una vulnerabilità di Cross-Site Request Forgery che porta alla creazione non autorizzata di un amministratore
- Pubblicato
- 17 dic 2025
- Aggiornato
- 18 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 20,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Open Source Point of Sale (opensourcepos) è un'applicazione di punto vendita basata sul web, scritta in PHP e basata sul framework CodeIgniter. A partire dalla versione 3.4.0 e fino alla versione 3.4.2, esiste una vulnerabilità di Cross-Site Request Forgery (CSRF) nella configurazione dei filtri dell'applicazione. Il meccanismo di protezione CSRF è stato **esplicitamente disabilitato**, consentendo all'applicazione di elaborare richieste che modificano lo stato (POST) senza verificare un token CSRF valido. Un attaccante remoto non autenticato può sfruttare questa vulnerabilità ospitando una pagina web dannosa. Se un amministratore con sessione attiva visita questa pagina, il suo browser viene costretto a inviare richieste non autorizzate all'applicazione. Un exploit riuscito consente all'attaccante di creare silenziosamente un nuovo account Amministratore con privilegi completi, portando alla completa compromissione del sistema e alla perdita di riservatezza, integrità e disponibilità. La vulnerabilità è stata corretta nella versione 3.4.2. La correzione riattiva il filtro CSRF in `app/Config/Filters.php` e risolve le condizioni di competizione AJAX associate regolando le impostazioni di rigenerazione dei token. Come soluzione alternativa, gli amministratori possono riattivare manualmente il filtro CSRF in `app/Config/Filters.php` decommentando la riga di protezione. Tuttavia, ciò non è consigliato senza applicare la patch completa, poiché potrebbe causare malfunzionamenti nel modulo Vendite a causa di problemi di sincronizzazione dei token.
Fonti
1PoC e analisi per CVE-2025-68434: CSRF critico in OpenSourcePOS. Sfrutta una configurazione del filtro disabilitata per consentire ad attaccanti non autenticati di creare silenziosamente account Amministratore non autorizzati, portando al controllo totale del sistema. Validato su versioni < 3.4.0.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.