CSRF-уязвимость в LifestyleStore v1.0
📌 Обзор
В этом репозитории документирована межсайтовая подделка запроса (CSRF) уязвимость, обнаруженная в проекте LifestyleStore v1.0. Ошибка позволяет злоумышленникам выполнять несанкционированные действия от имени аутентифицированных пользователей, что создаёт риски для целостности данных и безопасности учётных записей.
🛠️ Технические детали
- Тип: CSRF (Межсайтовая подделка запроса)
- Влияние: Несанкционированные действия, такие как изменение данных или компрометация учётной записи.
- Затронутая версия: LifestyleStore v1.0
- Серьёзность: Высокая
💡 Как это работает
- Приложение не проверяет подлинность запросов.
- Злоумышленники могут обманом заставить пользователей выполнить непреднамеренные действия, встраивая вредоносные ссылки или формы на сторонний сайт.
- После нажатия действия выполняются в контексте аутентифицированного сеанса жертвы.
🔒 Шаги по смягчению
Для защиты от CSRF-уязвимостей внедрите:
- CSRF-токены: Добавьте уникальные токены во все формы и проверяйте их на сервере.
- Куки SameSite: Используйте атрибуты
SameSite для куки, чтобы предотвратить межсайтовые запросы.
- Подтверждение пользователем: Требуйте явного подтверждения от пользователя для чувствительных действий.
✍️ Автор
David P.S. Abraham (Davycipher)