
Qloapps HotelCommerce 1.5.1을 대상으로 하는 CSRF 익스플로잇 개념 증명으로, 조작된 HTML 문서를 통해 승인되지 않은 관리자 이메일 변경을 허용합니다.
Qloapps HotelCommerce 1.5.1의 CSRF
HotelCommerce 1.5.1에는 CSRF가 존재합니다. 이로 인해 누구나 관리자 이메일을 변경할 수 있습니다.
공격자가 관리자로 하여금 악의적으로 조작된 HTML 문서를 클릭하도록 유도하면, 관리자 사용자 이메일을 변경할 수 있습니다.