
CVE-2023-43149
#Autor : Aitor Herrero Fuentes
CSRF ADICIONAR CONTA ROOT
Vulnerabilidade de Cross Site Request Forgery na aplicação demo.spa-cart.com permite que um atacante remoto execute código arbitrário, adicione um usuário malicioso com "status de função" com um clique.
Uma vulnerabilidade CSRF ocorre quando um ator malicioso pode enganar uma vítima para realizar uma ação que ela não pretendia realizar. Neste caso, o ator malicioso poderia enganar a vítima para clicar em um link ou abrir um arquivo que contém código malicioso.
Este código poderia então ser usado para deletar todas as contas.
POC
1 - Crie um arquivo com este CÓDIGO e SALVE em HTML Ataque: Excluir Todas as Contas
2 - Exemplo test.html
3 - Enviar para a vítima
4 - Quando a vítima abrir o HTML, o arquivo test.html será aberto no seu navegador e quando ele abrir e clicar no botão, o código será alterado na sua sessão atual.