
CVE-2025-26206(Sell Done Storefront v.1.0 における重要なクロスサイトリクエストフォージェリ (CSRF) 脆弱性)の発見と詳細を記録した公式リポジトリへようこそ。この脆弱性は B. Sibhi によって発見され、堅牢なWebアプリケーションセキュリティの実践の重要性を示しています。
このリポジトリは、Sell Done Storefront v.1.0 で特定された CSRF脆弱性(CVE ID CVE-2025-26206 が割り当てられています)の詳細な内訳を提供します。この脆弱性により、リモートの攻撃者がアプリケーションのCSRF保護の欠如を悪用して権限を昇格させることができます。
| Category | Details |
|---|---|
| CVE ID | CVE-2025-26206 |
| Vulnerability Type | クロスサイトリクエストフォージェリ (CSRF) |
| Affected Product | Sell Done Storefront v.1.0 |
| Impact | 権限昇格 |
| Attack Vector | リモート |
| Discoverer | B. Sibhi |
この脆弱性は、Sell Done Storefront v.1.0 Webアプリケーションに アンチCSRFトークン が存在しないために発生します。これにより、攻撃者は悪意のあるリクエストを作成し、認証されたユーザーが知らないうちに実行させ、権限昇格 を引き起こすことができます。
脆弱なコードは以下のファイルにあります:
悪用された場合、この脆弱性によりリモートの攻撃者が以下のことを行える可能性があります:
ベンダーに通知済みであり、問題は修正されています。この脆弱性を緩和するには:
このリポジトリは MITライセンス の下でライセンスされています。ここで提供される情報は、教育または研究目的で自由に使用してください。
免責事項: このリポジトリは教育および情報提供のみを目的としています。発見者は、提供された情報の誤用について一切の責任を負いません。 3. ユーザーのブラウザが脆弱なアプリケーションにリクエストを送信し、ユーザーの知らないうちに特権アクションを実行します。
注記: 悪用を防ぐため、完全なPoCはここでは提供していません。責任ある開示の慣行に従っています。