
CVE-2023-43148
Fornecedor: PHPJabbers Página inicial do fornecedor: https://www.phpjabbers.com/ Link do software: https://www.phpjabbers.com/limo-booking-software Versão: 1.0 Testado em: Windows 10 Pro Impacto: Adicionar um usuário atacante com privilégios de administrador CVE:
Vulnerabilidade de Cross Site Request Forgery no limo-booking-software permite que um atacante remoto execute a adição de um usuário com privilégios de administrador.
POC 1 - Crie um arquivo com este CÓDIGO e SALVE em HTML. Se você salvar uma nova requisição para fazer um CSRF, certifique-se de alterar role_id=0 para 1 (role_id=1).
2 - Exemplo test.html
3 - Envie para a vítima
4 - Quando a vítima abrir o HTML, o arquivo test.html será aberto em seu navegador e, quando ele abrir e clicar no botão, o código será alterado em sua sessão atual e um usuário será adicionado no painel de administração com privilégios de administrador.