
Доказательство концепции уязвимости межсайтовой подделки запросов (CSRF) в Minical 1.0.0, демонстрирующее создание, удаление пользователей и изменение электронной почты с помощью специально сформированных HTTP-запросов.
Minical 1.0.0 уязвим к межсайтовой подделке запросов (CSRF).
Разработчик: https://github.com/minical/minical
Демо-приложение: https://demo.minical.io/
В приложении отсутствует защита от CSRF, поэтому специально сформированный HTTP-запрос может быть использован для:
Полезные нагрузки для различных атак могут быть сгенерированы с помощью инструмента Generate CSRF POC в BurpSuite.
Пример:
Добавление нового пользователя:
