
CVE-2023-43148
Вендор: PHPJabbers Сайт вендора: https://www.phpjabbers.com/ Ссылка на ПО: https://www.phpjabbers.com/limo-booking-software Версия: 1.0 Протестировано на: Windows 10 Pro Воздействие: Добавление пользователя атакующего с правами администратора CVE:
Уязвимость межсайтовой подделки запроса (CSRF) в limo-booking-software позволяет удаленному атакующему добавить пользователя с правами администратора
POC 1 - Создайте файл с этим КОДОМ и СОХРАНИТЕ в HTML. Если вы сохраняете новый запрос для создания CSRF, убедитесь, что вы изменили role_id=0 на 1 (role_id=1)
2 - Пример test.html
3 - Отправьте жертве
4 - Когда жертва откроет HTML, файл test.html откроется в её браузере, и когда она нажмёт на кнопку, код изменится в её текущей сессии, и в панель администратора будет добавлен пользователь с правами администратора.