Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-26206 — Una vulnerabilità critica di Cross-Site Request Forgery (CSRF) in Sell Done Storefront v.1.0. Scoperta da B. Sibhi | Kitploit
Strumenti/GitHubGitHub/xibhi/cve-2025-26206
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubxibhi/cve-2025-26206

CVE-2025-26206

Una vulnerabilità critica di Cross-Site Request Forgery (CSRF) in Sell Done Storefront v.1.0. Scoperta da B. Sibhi

Vedi Repository
21 anno faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2025-26206: Cross-Site Request Forgery (CSRF) in Sell Done Storefront v.1.0

Security CVE Responsible Disclosure

Benvenuti nel repository ufficiale che documenta la scoperta e i dettagli della CVE-2025-26206, una critica vulnerabilità di Cross-Site Request Forgery (CSRF) in Sell Done Storefront v.1.0. Scoperta da B. Sibhi, questa vulnerabilità evidenzia l'importanza di solide pratiche di sicurezza nelle applicazioni web.


📄 Panoramica

Questo repository fornisce un'analisi dettagliata della vulnerabilità CSRF identificata in Sell Done Storefront v.1.0, alla quale è stato assegnato l'ID CVE CVE-2025-26206. La vulnerabilità consente a un attaccante remoto di escalare i privilegi sfruttando la mancanza di protezioni CSRF nell'applicazione.


🔍 Dettagli della vulnerabilità

CategoriaDettagli
ID CVECVE-2025-26206
Tipo di vulnerabilitàCross-Site Request Forgery (CSRF)
Prodotto interessatoSell Done Storefront v.1.0
ImpattoEscalation dei privilegi
Vettore d'attaccoRemoto
ScopritoreB. Sibhi

🛠️ Descrizione tecnica

La vulnerabilità esiste a causa dell'assenza di token anti-CSRF nell'applicazione web Sell Done Storefront v.1.0. Ciò consente a un attaccante di creare richieste malevole che possono essere eseguite da un utente autenticato senza il suo consenso, portando a un'escalation dei privilegi.

Codice interessato

Il codice vulnerabile si trova nel seguente file:

  • index.html

Come funziona

  1. Un attaccante crea un modulo HTML malevolo o uno script progettato per eseguire un'azione privilegiata (ad esempio, cambiare i ruoli utente).
  2. L'attaccante induce un utente autenticato a visitare una pagina contenente il modulo/script malevolo.
  3. Il browser dell'utente invia una richiesta all'applicazione vulnerabile, eseguendo l'azione privilegiata senza il consenso dell'utente.

⚠️ Impatto

Se sfruttata, questa vulnerabilità potrebbe consentire a un attaccante remoto di:

  • Escalare i privilegi e ottenere accesso non autorizzato a funzionalità sensibili.
  • Eseguire azioni per conto di utenti autenticati senza la loro conoscenza.

🛡️ Rimedio

Il vendor è stato informato e il problema è stato risolto. Per mitigare questa vulnerabilità:

  1. Aggiornare all'ultima versione di Sell Done Storefront.
  2. Implementare token anti-CSRF in tutte le richieste che modificano lo stato.
  3. Validare e sanificare tutti gli input utente per prevenire vulnerabilità simili.

📚 Riferimenti

  • Voce CVE Mitre
  • Repository GitHub di Sell Done Storefront
  • Cheat Sheet di OWASP per la prevenzione CSRF

📜 Licenza

Questo repository è concesso in licenza sotto la Licenza MIT. Sentiti libero di utilizzare le informazioni qui fornite per scopi educativi o di ricerca.


Disclaimer: Questo repository è destinato esclusivamente a scopi educativi e informativi. Lo scopritore non è responsabile per qualsiasi uso improprio delle informazioni fornite.3. Il browser dell'utente invia una richiesta all'applicazione vulnerabile, eseguendo l'azione privilegiata senza il consenso dell'utente.

Nota: Un PoC completo non viene fornito qui per prevenire abusi. Sono state seguite pratiche di divulgazione responsabile.

Scarica lo strumento