
Prova de conceito para uma vulnerabilidade de Cross-Site Request Forgery no Minical 1.0.0, demonstrando criação, exclusão e modificação de e-mail de usuários através de requisições HTTP maliciosas.
Minical 1.0.0 é vulnerável a Cross-Site Request Forgery.
Fornecedor: https://github.com/minical/minical
Aplicação de demonstração: https://demo.minical.io/
A aplicação não possui nenhuma proteção CSRF, portanto, uma solicitação HTTP especialmente criada pode ser usada para:
Os payloads para diferentes ataques podem ser gerados usando a ferramenta Gerar CSRF POC no BurpSuite.
Exemplo:
Adicionar Novo Usuário:
