
Эксплойт класса proof-of-concept для CVE-2023-47014, демонстрирующий уязвимость CSRF-to-CORS в Sticky Notes App v1.0. Включает созданную полезную нагрузку для add-note.php, чтобы вызвать CORS через Burp Collaborator.
Автор эксплойта: emirhanerdogu
https://www.sourcecodester.com/php/16928/sticky-notes-app-using-php-source-code.html
Уязвимость межсайтовой подделки запросов (CSRF) в приложении Sticky Notes на PHP с исходным кодом v.1.0 от Remyandrade позволяет удаленному злоумышленнику получить конфиденциальную информацию через специально созданную полезную нагрузку к компоненту add-note.php.
CVE ID: CVE-2023-47014.
Затронутая версия: Sticky-Notes V1.0
Уязвимый файл: Origin
Имена параметров: -
Тип атаки: Локальная
Когда информация заголовка Origin добавляется в поле аннотации, уязвимость CORS не возникает. Однако при создании PoC для CSRF и добавлении в него адреса Burp Collaborator уязвимость CORS была активирована.
Запрос и ответ:

PoC для CSRF:


Эксплойт:
