
CVE CSRF УДАЛЕНИЕ АККАУНТА
#Автор: Aitor Herrero Fuentes
CSRF УДАЛЕНИЕ ВСЕХ АККАУНТОВ
Уязвимость межсайтовой подделки запросов (CSRF) в приложении demo.spa-cart.com позволяет удаленному атакующему выполнить произвольный код, удалить «Все аккаунты» одним щелчком мыши.
Уязвимость CSRF возникает, когда злоумышленник может обманом заставить жертву выполнить действие, которое она не намеревалась выполнять. В данном случае злоумышленник может обманом заставить жертву щелкнуть по ссылке или открыть файл, содержащий вредоносный код. Этот код затем может быть использован для удаления всех аккаунтов.
POC
1 - Создайте файл с этим КОДОМ и сохраните в HTML Атака «Удалить все аккаунты»
Совет: Каждому пользователю присваивается один идентификатор, например "status[852]". Дополните HTML с "status[001]" до "status[002]" ---и т.д.--- и т.д. до 1000. С помощью этого совета атакующий может удалить всех пользователей.
2 - Пример test.html
3 - Отправьте жертве
4 - Когда жертва откроет HTML, файл test.html откроется в ее браузере, и когда она нажмет кнопку, код изменится в ее текущей сессии.