Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-43148 — CVE CSRF アカウント削除 | Kitploit
ツール/GitHubGitHub/minotauro2020/cve-2023-43148
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubminotauro2020/cve-2023-43148

CVE-2023-43148

CVE CSRF アカウント削除

リポジトリを見る
112年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-43148

#著者 : Aitor Herrero Fuentes

ベンダー: SPA-Cart

ベンダーホームページ: https://spa-cart.com/

ソフトウェアリンク: https://demo.spa-cart.com/admin

バージョン: 1.9.0.3

テスト環境: Windows 10 Pro

CSRFによる全アカウント削除

demo.spa-cart.com アプリケーションにおける Cross Site Request Forgery の脆弱性により、リモート攻撃者が任意のコードを実行し、ワンクリックで "すべてのアカウント" を削除できる可能性があります。

CSRF 脆弱性は、悪意のある攻撃者が被害者をだまして、意図しない操作を実行させることができる場合に発生します。このケースでは、悪意のある攻撃者が被害者をだまして、悪意のあるコードを含むリンクをクリックさせたり、ファイルを開かせたりする可能性があります。このコードは、その後、すべてのアカウントを削除するために使用される可能性があります。

POC

1 - このコードを含むファイルを作成し、HTMLとして保存します。 攻撃: 全アカウント削除

ヒント: すべてのユーザーには 1 つの ID が割り当てられています。例: "status[852]"。HTML を "status[001]" から "status[002]" ---etc---etc と続けて 1000 に到達するまで埋めます。このヒントにより、攻撃者はすべてのユーザーを削除できます。

2 - test.html の例

3 - 被害者に送信する

4 - 被害者が HTML を開くと、test.html がブラウザで開かれ、被害者がボタンをクリックすると、 コードが被害者の現在のセッションで実行されます。

ツールをダウンロード