
Minical 1.0.0 におけるクロスサイトリクエストフォージェリ (CSRF) を実証する概念実証 (PoC) です。認可されていないユーザーの追加・削除、および機密データの変更を可能にします。
Minical 1.0.0 はクロスサイトリクエストフォージェリに対して脆弱です。
ベンダー: https://github.com/minical/minical
デモアプリケーション: https://demo.minical.io/
このアプリケーションにはCSRF保護がなく、特別に細工されたHTTPリクエストを使用して、以下の操作が可能です。
さまざまな攻撃用のペイロードは、BurpSuiteのGenerate CSRF POCツールを使用して生成できます。
例:
新しいユーザーの追加:
