
Uma vulnerabilidade crítica de Cross-Site Request Forgery (CSRF) no Sell Done Storefront v.1.0. Descoberta por B. Sibhi.
Bem-vindo ao repositório oficial que documenta a descoberta e os detalhes do CVE-2025-26206, uma vulnerabilidade crítica de Falsificação de Solicitação entre Sites (CSRF) no Sell Done Storefront v.1.0. Descoberta por B. Sibhi, esta vulnerabilidade destaca a importância de práticas robustas de segurança em aplicações web.
Este repositório fornece uma análise detalhada da vulnerabilidade CSRF identificada no Sell Done Storefront v.1.0, à qual foi atribuído o ID CVE CVE-2025-26206. A vulnerabilidade permite que um atacante remoto eleve privilégios explorando a falta de proteções CSRF na aplicação.
| Categoria | Detalhes |
|---|---|
| CVE ID | CVE-2025-26206 |
| Tipo de Vulnerabilidade | Falsificação de Solicitação entre Sites (CSRF) |
| Produto Afetado | Sell Done Storefront v.1.0 |
| Impacto | Escalação de Privilégios |
| Vetor de Ataque | Remoto |
| Descobridor | B. Sibhi |
A vulnerabilidade existe devido à ausência de tokens anti-CSRF na aplicação web Sell Done Storefront v.1.0. Isso permite que um atacante crie solicitações maliciosas que podem ser executadas por um usuário autenticado sem seu conhecimento, levando à escalação de privilégios.
O código vulnerável está localizado no seguinte arquivo:
Se explorada, esta vulnerabilidade pode permitir que um atacante remoto:
O fornecedor foi notificado e o problema foi corrigido. Para mitigar esta vulnerabilidade:
Este repositório está licenciado sob a Licença MIT. Sinta-se à vontade para usar as informações aqui fornecidas para fins educacionais ou de pesquisa.
Aviso Legal: Este repositório é destinado apenas para fins educacionais e informativos. O descobridor não é responsável por qualquer uso indevido das informações fornecidas. 3. O navegador do usuário envia uma solicitação para a aplicação vulnerável, executando a ação privilegiada sem o conhecimento do usuário.
Nota: Um PoC completo não é fornecido aqui para evitar uso indevido. Práticas de divulgação responsável foram seguidas.