
https://github.com/Volmarg/personal-management-system 애플리케이션이 CSRF 공격에 취약한 것으로 확인되었습니다.
https://github.com/Volmarg/personal-management-system 애플리케이션은 CSRF 공격에 취약한 것으로 확인되었습니다. 공격자가 수행할 수 있는 많은 작업 중 하나는 합법적인 사용자를 속여 비밀번호를 변경하는 교차 사이트 요청을 실행하게 하여 공격자가 애플리케이션에 접근할 수 있도록 하는 것입니다. 이 취약점은 Firefox와 같이 "SameSite" 쿠키 속성 기본값이 none인 브라우저가 필요합니다.
벡터 문자열: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS 점수: 4.7
개념 증명 데모를 위해 사용자 tester를 사용하고 해당 사용자의 비밀번호를 "missingcsrf"로 변경하겠습니다. 공격자는 별명 및 잠금 비밀번호와 같은 다른 값도 변경할 수 있습니다. 이 애플리케이션은 일반적으로 CSRF에 취약하므로, 악의적인 사용자가 사용자를 속여 파일을 업로드하고, 비밀번호를 변경하고, 기록 등을 망칠 수 있습니다.

사용자가 악성 URL을 방문할 때 교차 사이트 요청을 실행하는 간단한 HTML 페이지입니다.

위 페이지를 Firefox 브라우저에서 실행하면 비밀번호가 성공적으로 변경됩니다.

마지막으로 수정된 비밀번호로 로그인하면 대시보드 페이지로 리디렉션되는 것을 볼 수 있으며, 이는 로그인이 성공했음을 의미합니다.
