
CVE CSRF EXCLUIR CONTA
#Autor : Aitor Herrero Fuentes
CSRF EXCLUIR TODAS AS CONTAS
Vulnerabilidade de Cross Site Request Forgery na aplicação demo.spa-cart.com permite que um atacante remoto execute código arbitrário, exclua "Todas as Contas" com um clique
Uma vulnerabilidade CSRF ocorre quando um ator malicioso pode enganar uma vítima para que execute uma ação que não pretendia realizar. Neste caso, o ator malicioso poderia enganar a vítima para que clicasse em um link ou abrisse um arquivo que contém código malicioso. Esse código poderia então ser usado para excluir todas as contas.
POC
1 - Crie um arquivo com este CÓDIGO e SALVE em HTML Ataque Excluir Todas as Contas
Dica: Cada usuário recebe um id, exemplo "status[852]" complete o html com "status[001]" até "status[002]" ---etc---etc até chegar a 1000, com esta dica o atacante pode excluir todos os usuários
2 - Exemplo test.html
3 - Envie para a vítima
4 - Quando a vítima abrir o html, o arquivo test.html será aberto em seu navegador e quando ele abrir e clicar no botão, o código será alterado em sua sessão atual.