code astro Internet Banking System バージョン 2.0.0 にクロスサイトリクエストフォージェリ (CSRF) の脆弱性が存在します。これにより、リモートの攻撃者が認証されたユーザー(管理者など)の知らないうちに、そのユーザーに代わって不正な操作を実行できる可能性があります。悪意のある HTML ページを作成することで、攻撃者は認証されたユーザー(管理者など)をだまして、ターゲットシステム上の機密アカウント情報(名前、メールアドレスなど)を変更するリクエストを送信させることができます。この脆弱性は、アカウント変更ページ(例: pages_account.php)に CSRF 対策が実装されていないために発生し、攻撃者がセキュリティメカニズムを回避してユーザーに代わって不正な操作を実行することを可能にします。
影響を受けるバージョン
2.0.0
研究者
Pratheep M
概念実証
ステップバイステップの手順
参考のためにビデオ PoC を以下に追加しました。
ステップ 1: 管理ポータルをクリックし、デフォルトの認証情報でログインします。
ステップ 2: アカウントセクションに移動し、Burp Suite を使用してリクエストを傍受します。