
Prova de conceito e análise para CVE-2020-23127 (CSRF) com um ambiente de laboratório baseado em Docker. Demonstra a exploração e a compreensão de vulnerabilidades de falsificação de solicitação entre sites.
CVE-2020-23127: https://www.cvedetails.com/cve/CVE-2020-23127/
Esta é a minha primeira prova de conceito e análise de CVE. Foi feita como parte do meu curso de cibersegurança no 2º ano do Mestrado em Ciências da Computação na Université de Franche-Comté.
Procurei especificamente por um CVE de CSRF para entender melhor esse tipo de vulnerabilidade e as proteções contra ataques de CSRF.
Você encontrará uma análise do CVE feita por mim no formato .docx. Atualmente, ela está apenas em francês.
Instale o Docker, caso ainda não esteja presente na sua máquina.
Você precisa baixar os seguintes arquivos:
Esses 3 arquivos devem estar no mesmo diretório para que o comando docker compose funcione.
docker compose up -d


Você notará que existe o usuário "Juan Hernandez" com o papel Student (Apprenant)

Ao acessar este site, um ataque de CSRF é realizado com uma requisição POST personalizada: http://localhost:8081/main/admin/user_edit.php?user_id=3

Agora você verá que o usuário "Juan Hernandez" tem o papel Teacher (Enseignant)