
Уязвимость межсайтовой подделки запроса (CSRF) в mooSocial MooSocial Software v.Demo позволяет удаленному злоумышленнику выполнить произвольный код через функции Delete Account и Deactivate.
Уязвимость межсайтовой подделки запросов (CSRF) в mooSocial MooSocial Software v.Demo позволяет удаленному злоумышленнику выполнить произвольный код с помощью функций «Удалить аккаунт» и «Деактивировать».
Данная уязвимость представляет собой межсайтовую подделку запросов (CSRF) в приложении mooSocial MooSocial Software v.Demo. CSRF-уязвимость возникает, когда злоумышленник может обманом заставить жертву выполнить действие, которое она не намеревалась выполнять. В данном случае злоумышленник может обманом заставить жертву перейти по ссылке или открыть файл, содержащий вредоносный код. Этот код затем может быть использован для удаления аккаунта жертвы или его деактивации.
PoC
1 - Создайте файл с ЭТИМ КОДОМ и СОХРАНИТЕ его в HTML
Атака «Удаление аккаунта»
ИЛИ Создайте файл с ЭТИМ КОДОМ и СОХРАНИТЕ его в HTML
Атака «Деактивация аккаунта»
2 - Пример test.html
3 - Отправьте жертве
4 - Когда жертва откроет HTML-файл test.html, он откроется в её браузере, и когда она нажмёт на кнопку, код выполнится в её текущей сессии.