
CVE CSRF Eliminazione account
CSRF ELIMINA TUTTI GLI ACCOUNT
La vulnerabilità Cross Site Request Forgery nell'applicazione demo.spa-cart.com consente a un attaccante remoto di eseguire codice arbitrario ed eliminare "Tutti gli account" con un clic.
Una vulnerabilità CSRF si verifica quando un attore malintenzionato può indurre una vittima a eseguire un'azione che non intendeva compiere. In questo caso, l'attore malintenzionato può indurre la vittima a fare clic su un link o ad aprire un file contenente codice malevolo. Questo codice può quindi essere utilizzato per eliminare tutti gli account.
POC
1 - Crea un file con questo CODICE e SALVALO in HTML Attacco Elimina Tutti gli Account
Suggerimento: a ogni utente viene assegnato un id, ad esempio "status[852]". Completa l'HTML con "status[001]" fino a "status[002]" ---ecc---ecc--- fino ad arrivare a 1000. Con questo suggerimento l'attaccante può eliminare tutti gli utenti.
2 - Esempio test.html
3 - Invia alla vittima
4 - Quando la vittima apre l'HTML, il file test.html si aprirà nel suo browser e quando aprirà e farà clic sul pulsante il codice cambierà nella sua sessione attuale.