
CVE-2023-43148
Fornitore: PHPJabbers Homepage del fornitore: https://www.phpjabbers.com/ Link del software: https://www.phpjabbers.com/limo-booking-software Versione: 1.0 Testato su: Windows 10 Pro Impatto: Aggiunta di un utente attaccante con privilegi di amministratore CVE:
La vulnerabilità Cross Site Request Forgery in limo-booking-software consente a un attaccante remoto di aggiungere un utente con privilegi di amministratore.
POC 1 - Crea un file con questo CODICE e SALVALO in HTML. Se salvi una nuova richiesta per creare una CSRF, assicurati di cambiare role_id=0 in 1 (role_id=1)
2 - Esempio test.html
3 - Invia alla vittima
4 - Quando la vittima apre l'HTML, il file test.html si aprirà nel suo browser e quando farà clic sul pulsante, il codice verrà eseguito nella sua sessione corrente e un utente verrà aggiunto nel pannello admin con privilegi di amministratore.