
Prova de conceito demonstrando Cross-Site Request Forgery no Minical 1.0.0, permitindo adição, exclusão e modificação não autorizada de dados confidenciais.
Minical 1.0.0 é vulnerável a Cross-Site Request Forgery.
Fornecedor: https://github.com/minical/minical
Aplicação de demonstração: https://demo.minical.io/
A aplicação não possui nenhuma proteção CSRF, portanto, uma solicitação HTTP especialmente criada pode ser usada para:
Os payloads para diferentes ataques podem ser gerados usando a ferramenta Gerar CSRF POC no BurpSuite.
Exemplo:
Adicionar Novo Usuário:
